Hackerboard WikiHaboBlog

[HaBo]

 
Webmaster-Security Fragen zur richtigen Serverkonfiguration oder Absicherung dynamischer Scripte gehören hier hinein.

Frage wegen PHP sichtbarkeit

Diskussion: Frage wegen PHP sichtbarkeit im Forum Webmaster-Security, in der Kategorie Security Area; Hi Ich habe schon so oft gelesen und selber probiert, dass man den PHP teil einer Seite aus dem Netz ...

Antwort
Alt 24.03.07, 07:17   #1 (permalink)
 
Registriert seit: 07.04.06
Huggy Leistung: Facit NTK
Likes: 0
Standard Frage wegen PHP sichtbarkeit


Hi


Ich habe schon so oft gelesen und selber probiert, dass man den PHP teil einer Seite aus dem Netz nicht sehen kann.

Meine frage:


Wenn ich NUR! einen benutzer habe - NUR ein passwort und damit dann zugang zu ner anderen Seite bekomme, müsste es doch von der sicherheit egal sein, ob ich mit aufwändigsten Javascripts arbeite oder einfach in PHP ne If anweisung mache oder?


Gegen bruteforcen kann man doch bei beidem was machen, oder? :-D


Mfg

der Interessensfrager,


Huggy

Huggy ist offline   Mit Zitat antworten
Alt 24.03.07, 09:02   #2 (permalink)
HKA
 
Registriert seit: 15.10.06
HKA Leistung: Facit NTK
Likes: 0
Standard

Javascript sollte man NIE benutzen um etwas zu sichern. Wenn der Angreifer den Quelltext und das Passwort sieht (auch wenn verschlüsselt) ist es nicht sehr schwer das zu knacken.
Es stimmt mit PHP kann man einfach Sicherheit schaffen, da der Angreifer nicht den Quelltext lesen kann.
Jetzt kommt das Aber.
Aber PHP hat genauso Lücken. Man kann häufig mit DDOS attaken den Server überlasten, sodass er doch den Quellcode rausrückt. Man hat das gleiche Bruteforce Problem wie immer. Vor Bruteforce kann man sich teilweise schützen aber ein findiger Cracker hebelt das auch schnell aus. Man muss in seinen PHP Scripten sich auch vor Code, File injections in acht nehmen. Wenn du mal eine Datenbank benutzt dann auch vor SQL-injections.
Les dazu mal etwas im Wiki.

MFG -=HKA=-
HKA ist offline   Mit Zitat antworten
   
HaBOT
 

Werbung ist gerade online    
Alt 24.03.07, 11:50   #3 (permalink)
 
Benutzerbild von ERit
 
Registriert seit: 31.03.05
ERit Leistung: Facit NTK
Likes: 0
Standard

die frage dabei ist halt, was du mit dem script anstellen möchtest. mit javascript hast du eigentlich keine macht über datenbanken oder systembefehle. javascript dient zur dynamischen darstellung von html elementen. außerdem lassen sich die meisten dinge ganz einfach mit php realsieren.
ERit ist offline   Mit Zitat antworten
Alt 24.03.07, 12:41   #4 (permalink)
Themenstarter
 
Registriert seit: 07.04.06
Huggy Leistung: Facit NTK
Likes: 0
Standard

Danke euch!


SQL injection hab ich schon geslesen, wie ich mich davor schütz..schaun wir mal *g*


Aber ich danke euch sehr für die jetzigen Antworten!


MFg

Huggy
Huggy ist offline   Mit Zitat antworten
Alt 24.03.07, 14:29   #5 (permalink)
LX
Moderator
 
Registriert seit: 14.02.06
LX Leistung: Z3
LX eine Nachricht über ICQ schicken LX eine Nachricht über AIM schicken LX eine Nachricht über Yahoo! schicken
Likes: 21
Arrow

Zitat:
Original von HKA
Man kann häufig mit DDOS attaken den Server überlasten, sodass er doch den Quellcode rausrückt.
Hab ich noch nicht erlebt. Aber selbst wenn... wenn man nur einen einfachen Login-geschützten Bereich haben möchte, dann legt man das Passwort eben MD5-verschlüsselt im Quelltext ab. So braucht man sich nicht um SQL-Injections kümmern (da keine Datenbank dahinter hängt) und gesetzt dem unwahrscheinlichen Falle, da käme jemand an den Quelltext ran, dann hat derjenige immer noch net viel davon.
__________________
"Ever tried. Ever failed. No matter.
Try again. Fail again. Fail better."
- Samuel Beckett

JS BB LX UP
LX ist offline   Mit Zitat antworten
Alt 24.03.07, 21:14   #6 (permalink)
HKA
 
Registriert seit: 15.10.06
HKA Leistung: Facit NTK
Likes: 0
Standard

Das stimmt. Man sollte es wenn schon verschlüsselt ablegen. Ich finde aber besser es einen Teil in eine DB und einen in eine Txt zu legen und zwar auch md5 verschlüsselt. Das finde ich bietet optimale Sicherheit. Mit wenig Aufwand.

MFG -=HKA=-
HKA ist offline   Mit Zitat antworten
Alt 24.03.07, 21:50   #7 (permalink)
Moderator
 
Benutzerbild von lightsaver
 
Registriert seit: 19.06.06
lightsaver Leistung: Pentium Ilightsaver Leistung: Pentium Ilightsaver Leistung: Pentium I
Likes: 42
Standard

wenns nur um nen verschlüsselten bereich geht, wieso dann nicht htaccess?
lightsaver ist offline   Mit Zitat antworten
Alt 25.03.07, 20:51   #8 (permalink)
Themenstarter
 
Registriert seit: 07.04.06
Huggy Leistung: Facit NTK
Likes: 0
Standard

Aber md5 ist doch nicht sicher?

Ich hab 50 Gb an rainbow tables, länge 1-8 glaub ich..

damit hab ich biss jetzt eig alles gefunden :-D






(nagut, hab erst ...3?4? mal was gesucht) *g*
Huggy ist offline   Mit Zitat antworten
Alt 26.03.07, 00:45   #9 (permalink)
LX
Moderator
 
Registriert seit: 14.02.06
LX Leistung: Z3
LX eine Nachricht über ICQ schicken LX eine Nachricht über AIM schicken LX eine Nachricht über Yahoo! schicken
Likes: 21
Arrow

Zitat:
Original von Huggy
Aber md5 ist doch nicht sicher?

Ich hab 50 Gb an rainbow tables, länge 1-8 glaub ich..
MD5 ist sicher genug, zudem muss man eben erstmal an den Hash kommen. Und sobald der mit einem Salt berechnet wird, kannst du dir deine Rainbow-Tables auch in den Skat drücken

Mit entsprechend Aufwand ist alles zu knacken, aber den Aufwand kann man so groß wie möglich machen.
__________________
"Ever tried. Ever failed. No matter.
Try again. Fail again. Fail better."
- Samuel Beckett

JS BB LX UP
LX ist offline   Mit Zitat antworten
Alt 26.03.07, 08:59   #10 (permalink)
Senior Member
 
Registriert seit: 29.07.05
Heinzelotto Leistung: Facit NTK
Heinzelotto eine Nachricht über ICQ schicken
Likes: 0
Standard

Zitat:
Original von HKA
Das stimmt. Man sollte es wenn schon verschlüsselt ablegen. Ich finde aber besser es einen Teil in eine DB und einen in eine Txt zu legen und zwar auch md5 verschlüsselt. Das finde ich bietet optimale Sicherheit.
Das ist, wie ich finde, keine optimale lösung, denn wenn ein angreifer einen teil des hashs hat, weiß er erstens, wie viel er noch zu cracken hat und zweitens ist es auch nicht mehr so schwer, die andere Hälfte zu erraten.
aber immernoch schlechter als den ganzen hash cracken zu müssen, da geb ich dir recht
Heinzelotto ist offline   Mit Zitat antworten
Antwort
   

Werbung ist gerade online    

[HaBo] » Security Area » Webmaster-Security » Frage wegen PHP sichtbarkeit
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Frage wegen Netzteil und Speicher Tolli Kaufberatung 3 24.07.06 21:15
Frage wegen mt_rand Hashishin (Web-) Design und webbasierte Sprachen 9 28.10.05 00:37
frage wegen board Sr01 Off topic-Zone 7 10.01.04 10:46
Frage wegen AOL POP Server !! HILFE !!! nostradamus Internet Allgemein 3 24.11.03 18:02


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61