@phpgeeks

Страница 791 из 8430
D'
28.08.2016
16:18:04
а, и вообще-то ip. Сверяется.
если я угоню сессию админа и зная его IP+UA да еще соль - я автоматом получаю его пароль.

Ed
28.08.2016
16:18:24
imagemagic??
я про магию с сервером вк

какие запросы отправлять

Google
Ed
28.08.2016
16:18:31
какие заголовки

и т.д.

Konstantin
28.08.2016
16:19:36
Ты хочешь что сделать? интегрировать функционар редактора через php?

Yokai
28.08.2016
16:19:40
ну как минимум нужен упомянуть что при такой схеме соль должна быть уникальная для каждого юзера
почему?: Как ты собрался расхешировать хеш с неизвестным алгоритмом, зная какую-то часть хешированного значения? Это тебе не unsha256

D'
28.08.2016
16:20:31
почему?: Как ты собрался расхешировать хеш с неизвестным алгоритмом, зная какую-то часть хешированного значения? Это тебе не unsha256
Всегда нужно исходить из принципа "взломщик имеет доступ к исходникам". Это азы безопастности.

Ed
28.08.2016
16:21:20
Ты хочешь что сделать? интегрировать функционар редактора через php?
нет. Обновлять фотографию в ВК, не загружая новую. По идее, фоторедактор льет отредактированную фотку, как новую. Значит, средствами пыхи тоже можно. Кароч, ищу человека, который уже сниффал это все и знает.

Yokai
28.08.2016
16:22:18
Взломщик имеет доступ к исходникам тогда, когда сервер взломали, а в таком случае он откроет БД и утащит\вставит нужную информацию. Или может всю БД шифровать?

D'
28.08.2016
16:22:52
Не важно как он получил исходиники. Он мог утащить их у тебя из гита\с компа или любым другим способом.

Если ты исходишь из принципа "один хрен никто не увидит", то у меня для тебя плохие новости

F01134H
28.08.2016
16:24:15
опа опа хакеры собрались

D'
28.08.2016
16:24:17
Ты не помнишь шумиху с .svn директориями?

Когда утянули исходники крупнейших сайтов

Konstantin
28.08.2016
16:25:14
Когда утянули исходники крупнейших сайтов
ну сейчас так никто не делает

Google
D'
28.08.2016
16:25:33
ну сейчас так никто не делает
причем тут это? Тогда тоже думали "у нас все в шоколаде"

Yokai
28.08.2016
16:25:41
Окей, зная пароль, ip, useragent ты таинственной магией расшифровал соль, черт с тобой. Ты можешь подделать куку, но тебя не пустит авторизация при сверке ip и useragent. useragent еще можно подделать, с ip не получится

D'
28.08.2016
16:25:54
Пока инфа не уплыла в паблик, ею успешно пользовались в привате.

Konstantin
28.08.2016
16:26:49
Ну а какие предложения то?

D'
28.08.2016
16:27:04
Всегда нужно исходить из принципа "взломщик имеет доступ к исходникам". Это азы безопастности.

Владимир
28.08.2016
16:27:41
Если исходники вместе с env-файлом, где пароли - то всё, дело труба :)

D'
28.08.2016
16:28:43
У меня в куке хеш. Необратимый
Что мне мешает его подобрать?

Yokai
28.08.2016
16:29:40
если у тебя есть исходники всего и вся - ничего

D'
28.08.2016
16:29:58
Ну так об этом и разговор

Yokai
28.08.2016
16:30:11
ну и гора хлама за кучу денег

D'
28.08.2016
16:30:17
Ты говоришь что "да похер, один хрен никто не знает алгоритма хеша"

Yokai
28.08.2016
16:31:42
вычислительная. Дехеш нестандартного хеширования. Может, хеш вообще обрезанный пополам

ладно, не претендую на безопасность, спать хочу %)

Konstantin
28.08.2016
16:34:12
Так пока рецепта не услышали

D'
28.08.2016
16:34:13
>хеш вообще обрезанный пополам Т.е ты сознательно уменьшаешь криптостойкость?

Google
Konstantin
28.08.2016
16:34:59
Ну как сделать так чтобы зная исходники нельзя было подобрать хэш

F01134H
28.08.2016
16:35:37
хранить его на бумажке

которая хранится в пакете, который зашит в тело к одному из девелоперов, но неизвестно какому

знает только владелец проекта

D'
28.08.2016
16:37:43
Ну как сделать так чтобы зная исходники нельзя было подобрать хэш
Не использовать общедоступные данные для создания хеша?

F01134H
28.08.2016
16:37:51
Можно и так

Yokai
28.08.2016
16:37:56
не делать сайты наверн %) И вообще отрубиться от интернета. Или выдавать рандомные токены в куках, создавая запись в БД. Но конечно, истинный мастер похищения кук украдет куки, поэтому надо записывать еще и ip и прочую сессионную фигню

D'
28.08.2016
16:38:05
Ну как сделать так чтобы зная исходники нельзя было подобрать хэш
он предложил использовать IP+UA+PWD. IP+UA утягиваются вместе с хешем через XSS

Konstantin
28.08.2016
16:38:17
D'
28.08.2016
16:39:01
А что тогда можно использовать из env?
Эм, использовать рандомные исходные данные?

А привязку hash -> ip хранить отдельно?

Konstantin
28.08.2016
16:40:34
Ну тогда сделать двухфакторную авторизацию на каждый чих)

Konstantin
28.08.2016
16:41:11
Для админских прав)

D'
28.08.2016
16:41:26
Ну тогда сделать двухфакторную авторизацию на каждый чих)
Ну можно и двухфакторную. Все зависит от нужд.

Если у тебя бложик на 2 страницы, то хоть открытый пароль в куках храни

Konstantin
28.08.2016
16:42:11
Так в принципе любой банкинг работает, на каждое действие двухфакторка

F01134H
28.08.2016
16:44:21
но не работает самый "защищенный" мессенджер)

Yokai
28.08.2016
16:44:22
чем в php http-реквест делают?

F01134H
28.08.2016
16:44:33
curl?

D'
28.08.2016
16:44:55
file_get_contents

Google
Yokai
28.08.2016
16:45:06
curl?
А где по нему пример добыть? Он дико настраивается вроде

F01134H
28.08.2016
16:45:14
Ниче дикого

Konstantin
28.08.2016
16:45:29
$cmd = "wget -q \"$url\" -O $outputfile";

F01134H
28.08.2016
16:45:37
http://php.net/manual/it/httprequest.send.php еще такое есть

Konstantin
28.08.2016
16:45:49
это вроде самое быстрое)

D'
28.08.2016
16:46:23
file_get_contents быстрее написать

А вообще не ебать мозг и использовать Guzzle

Konstantin
28.08.2016
16:47:26
А где по нему пример добыть? Он дико настраивается вроде
мы уже тут решилич то лучше сразу юзать газзл

Чтобы потом не страдать

Yokai
28.08.2016
16:48:28
хочу страдать, читаю curl

Admin
ERROR: S client not available

F01134H
28.08.2016
16:50:01
file_get_contents быстрее работает, curl более кастомизабелен, есть еще варик с сокетами, но это если ты реквест на свой сервис отправляешь

$cmd = "wget -q \"$url\" -O $outputfile";
будет неловко, если на сервере не окажется wget

Konstantin
28.08.2016
16:51:25
но это самый быстрый способ если нужно тупо дернуть урл

Yokai
28.08.2016
16:52:13
нужно неспешно и гордо пройтись по документации, познавая новое и учась им пользоваться

D'
28.08.2016
16:52:23
будет неловко, если на сервере не окажется wget
будет неловко если добавить ;rm -rf / :)

F01134H
28.08.2016
16:52:29
:D

ты забыл самое главное

*

Yokai
28.08.2016
16:53:18
и пользователь www-data окажется не в состояньи

Google
F01134H
28.08.2016
16:53:45
ой, пардон, там .

rm -rf .

D'
28.08.2016
16:54:22
половине файлов на сервере это не поможет

а еще можно шелл залить

и много другого сделать

но это не для детей

так что всем спать

Yokai
28.08.2016
16:55:06
хорошо, дедушка %)

Konstantin
28.08.2016
16:56:54
Надо в seo чат внедрится

F01134H
28.08.2016
16:57:37
Сейчас seo неактуально

сейчас эра гроут хакинга, конверсии трафика и т.п.

Konstantin
28.08.2016
16:58:04
Да они там до сих пор за тайтлы спорят\

https://telegram.me/seochat

F01134H
28.08.2016
16:59:03
1600 человек...

пздц

Konstantin
28.08.2016
16:59:22
можно спросить про то как двухфакторка влияет на сео

F01134H
28.08.2016
16:59:43
А это не касается СЕО

?

Konstantin
28.08.2016
17:00:10
но трольнуть можно)

F01134H
28.08.2016
17:00:43
Мне аж самому захотелось

у них там с 1600 человек тухлее, чем у нас с 600

Konstantin
28.08.2016
17:05:57
Да они там до сих пор лохов окучивают)

F01134H
28.08.2016
17:06:16
у них крч 300 сообщений за день

Страница 791 из 8430