
Konstantin
28.08.2016
16:18:02

D'
28.08.2016
16:18:04

Ed
28.08.2016
16:18:24
какие запросы отправлять

Google

Ed
28.08.2016
16:18:31
какие заголовки
и т.д.

Konstantin
28.08.2016
16:19:36
Ты хочешь что сделать? интегрировать функционар редактора через php?

Yokai
28.08.2016
16:19:40

D'
28.08.2016
16:20:31

Ed
28.08.2016
16:21:20

Yokai
28.08.2016
16:22:18
Взломщик имеет доступ к исходникам тогда, когда сервер взломали, а в таком случае он откроет БД и утащит\вставит нужную информацию. Или может всю БД шифровать?

D'
28.08.2016
16:22:52
Не важно как он получил исходиники. Он мог утащить их у тебя из гита\с компа или любым другим способом.
Если ты исходишь из принципа "один хрен никто не увидит", то у меня для тебя плохие новости

F01134H
28.08.2016
16:24:15
опа опа хакеры собрались

D'
28.08.2016
16:24:17
Ты не помнишь шумиху с .svn директориями?
Когда утянули исходники крупнейших сайтов

Konstantin
28.08.2016
16:25:14

Google

D'
28.08.2016
16:25:33

Yokai
28.08.2016
16:25:41
Окей, зная пароль, ip, useragent ты таинственной магией расшифровал соль, черт с тобой. Ты можешь подделать куку, но тебя не пустит авторизация при сверке ip и useragent. useragent еще можно подделать, с ip не получится

D'
28.08.2016
16:25:54
Пока инфа не уплыла в паблик, ею успешно пользовались в привате.

Konstantin
28.08.2016
16:26:49
Ну а какие предложения то?

D'
28.08.2016
16:27:04
Всегда нужно исходить из принципа "взломщик имеет доступ к исходникам". Это азы безопастности.

Владимир
28.08.2016
16:27:41
Если исходники вместе с env-файлом, где пароли - то всё, дело труба :)

Yokai
28.08.2016
16:28:23

D'
28.08.2016
16:28:43

Yokai
28.08.2016
16:29:40
если у тебя есть исходники всего и вся - ничего

D'
28.08.2016
16:29:58
Ну так об этом и разговор

Yokai
28.08.2016
16:30:11
ну и гора хлама за кучу денег

D'
28.08.2016
16:30:17
Ты говоришь что "да похер, один хрен никто не знает алгоритма хеша"

Yokai
28.08.2016
16:31:42
вычислительная. Дехеш нестандартного хеширования. Может, хеш вообще обрезанный пополам
ладно, не претендую на безопасность, спать хочу %)

Konstantin
28.08.2016
16:34:12
Так пока рецепта не услышали

D'
28.08.2016
16:34:13
>хеш вообще обрезанный пополам
Т.е ты сознательно уменьшаешь криптостойкость?

Google

Konstantin
28.08.2016
16:34:59
Ну как сделать так чтобы зная исходники нельзя было подобрать хэш

F01134H
28.08.2016
16:35:37
хранить его на бумажке
которая хранится в пакете, который зашит в тело к одному из девелоперов, но неизвестно какому
знает только владелец проекта

D'
28.08.2016
16:37:43

F01134H
28.08.2016
16:37:51
Можно и так

Yokai
28.08.2016
16:37:56
не делать сайты наверн %) И вообще отрубиться от интернета. Или выдавать рандомные токены в куках, создавая запись в БД. Но конечно, истинный мастер похищения кук украдет куки, поэтому надо записывать еще и ip и прочую сессионную фигню

D'
28.08.2016
16:38:05

Konstantin
28.08.2016
16:38:17

D'
28.08.2016
16:39:01
А привязку hash -> ip хранить отдельно?

Konstantin
28.08.2016
16:40:34
Ну тогда сделать двухфакторную авторизацию на каждый чих)

Konstantin
28.08.2016
16:41:11
Для админских прав)

D'
28.08.2016
16:41:26
Если у тебя бложик на 2 страницы, то хоть открытый пароль в куках храни

Konstantin
28.08.2016
16:42:11
Так в принципе любой банкинг работает, на каждое действие двухфакторка

F01134H
28.08.2016
16:44:21
но не работает самый "защищенный" мессенджер)

Yokai
28.08.2016
16:44:22
чем в php http-реквест делают?

F01134H
28.08.2016
16:44:33
curl?

D'
28.08.2016
16:44:55
file_get_contents

Google

Yokai
28.08.2016
16:45:06
curl?
А где по нему пример добыть? Он дико настраивается вроде

F01134H
28.08.2016
16:45:14
Ниче дикого

Konstantin
28.08.2016
16:45:29
$cmd = "wget -q \"$url\" -O $outputfile";

F01134H
28.08.2016
16:45:37
http://php.net/manual/it/httprequest.send.php еще такое есть

Konstantin
28.08.2016
16:45:49
это вроде самое быстрое)

D'
28.08.2016
16:46:23
file_get_contents быстрее написать
А вообще не ебать мозг и использовать Guzzle

Konstantin
28.08.2016
16:47:26
Чтобы потом не страдать

Yokai
28.08.2016
16:48:28
хочу страдать, читаю curl

Admin
ERROR: S client not available

F01134H
28.08.2016
16:50:01
file_get_contents быстрее работает, curl более кастомизабелен, есть еще варик с сокетами, но это если ты реквест на свой сервис отправляешь

Konstantin
28.08.2016
16:51:25
но это самый быстрый способ если нужно тупо дернуть урл

Yokai
28.08.2016
16:52:13
нужно неспешно и гордо пройтись по документации, познавая новое и учась им пользоваться

D'
28.08.2016
16:52:23

F01134H
28.08.2016
16:52:29
:D
ты забыл самое главное
*

Yokai
28.08.2016
16:53:18
и пользователь www-data окажется не в состояньи

Google

F01134H
28.08.2016
16:53:45
ой, пардон, там .
rm -rf .

D'
28.08.2016
16:54:22
половине файлов на сервере это не поможет
а еще можно шелл залить
и много другого сделать
но это не для детей
так что всем спать

Yokai
28.08.2016
16:55:06
хорошо, дедушка %)

Konstantin
28.08.2016
16:56:54
Надо в seo чат внедрится

F01134H
28.08.2016
16:57:37
Сейчас seo неактуально
сейчас эра гроут хакинга, конверсии трафика и т.п.

Konstantin
28.08.2016
16:58:04
Да они там до сих пор за тайтлы спорят\
https://telegram.me/seochat

F01134H
28.08.2016
16:59:03
1600 человек...
пздц

Konstantin
28.08.2016
16:59:22
можно спросить про то как двухфакторка влияет на сео

F01134H
28.08.2016
16:59:43
А это не касается СЕО
?

Konstantin
28.08.2016
17:00:10
но трольнуть можно)

F01134H
28.08.2016
17:00:43
Мне аж самому захотелось
у них там с 1600 человек тухлее, чем у нас с 600

Konstantin
28.08.2016
17:05:57
Да они там до сих пор лохов окучивают)

F01134H
28.08.2016
17:06:16
у них крч 300 сообщений за день