Sicurezza GDR postato il 06/03/2008 18:44:27 nel forum programmazione, gdrcd, open source, hosting e modificato da gianluca il 06/03/2008 18:47:31
Come si suol dire prevenire e meglio che curare.... ed è proprio di questo che voglio parlare in questo topic...
E da molto tempo.. cioè.. da quando ebbe inizio la mania di 'chiunque può farsi un gdr' che svariati utenmti scaricano os li installano su spazi web senza curarne la corretta programmazione...
molti os hanno dei bug.. che permettono a lamer di distruggere tali gdr e di recare danno anche ai server stessi.
Apro questo topic per creare una lista di possibili modalità di attacco e di come prevenirli. Io so di non sapere molto sul fattore sicurezza.
so che ad esempio molti lamer attaccano i gdr usando sql inject...
sapete come si potrebbe prevenire ad esempio un attacco by sql inject??
Io so che disabilitando l'html nel proprio gdr si possono prevenire codesti attacchi.. anche se il tutto non so se sia sufficiente... potreste illuminarvi voi?
P.S
se sapete altre forme usate comunemente per attaccare i gdr postatele in questo topic cosi da creare una vera e propria enciclopedia su come aumentare la sicurezza del proprio gdr... che poi creo un piccolo file .doc e lo metto online.. cosi chiunque scarichi il proprio os.. spero che almeno legga questa piccola guida.. e si adegui..
sopra potrei aver scritto tante cavolate [Moderazione: usiamo termini un pò più educati. Questa volta l'ho modificato io].. o magari non so... esiste già un topic che tratti di questo argomento..
prego a tutti di scusarmi.. e che il peso della cultura è peggio di uno stupefacente...
Grazie
Pagine → 1
06/03/2008 19:07:52
mmm.. peccato.. perchè il fattore sicurezza è importante... cmq il tuo pacchetto non lo ho visto.. ora lo scarico è gli do un occhiata...
06/03/2008 21:03:06
06/03/2008 21:11:01
è consigliabile evitare di parlare di metodi di hacking. Al contrario si può parlare su come evitarli. Ad esempio per evitare l'sql inject bisogna fare dei chek delle variabili passate dal db. Ma se si usa il php generalmente questo tipo di problema è già sistemato dal settaggio del php stesso nel server.
Poi di metodi ce ne sono molti. Per esempio evitare di usare i link per passare dati(es: pagina.php?&CancellaID=XX). Io potrei tranquillamente sostituire la XX con il dato che mi interessa a me e cancellare tutto quello che voglio. Poi fare continui Check sull'utente che accede alle pagine. Anche se la pagina impiega un quarto di secondo in più a caricarsi renderà più sicuro il sito stesso
07/03/2008 10:48:12
Chiedere compenso qui sarebbe fuori luogo, anche perché stiamo chiacchierando e come hai giustamente detto tu non è un tema esauribile in cinque minuti, ma ci vogliono pagine e pagine di tomi per parlare di sicurezza.
Però spiegare poche e precise regole per non incappare nei soliti errori credo sia obbligatoro farlo :-)
Il controllo anti injection via url è uno dei tanti e fornisce buoni risultati, ma ci sono altre pratiche da tenere in conto.
Ad esempio il controllo su ciò che l'utente scrive in una qualsiasi textbox che può facilmente mandare in esecuzione codice arbitrario se non controllata.
Il PHP dalla versione 5.2.x ha inserito accanto ai soliti controlli sul tipo di oggetto passato ad una variabile, delle funzioni in grado di controllare e verificare l'esattezza e la provenienza dei dati; importante perché si può anche inviare un url in una textbox, succede in chat, e se quell'url rimanda a qualcosa di nocivo DEVE esserci un controllo.
http://it.php.net/manual/it/function.filter-input.php
Insomma i controlli di base, almeno quelli, ci devono comunque essere se no il lavoro diventa pericoloso sia per chi lo usa che per chi lo gestisce.
07/03/2008 14:12:58
Goph, scusa ma non so il tuo di nome e in quanto al mio dato che l'ho messo in chiaro ovvio che puoi chiamarmici.
Non penso che questi siano i forum adatti a questi discorsi, almeno quanto lo pensi tu, ma il sito offre dei programmi di cui si discute, oggi leggevo le FAQ in proposito e ho notato come il 99% dei messaggi sono off topic.
Ma se l'andazzo è quello di chiedere aiuto per problemi di programmazione e se io sono in grado di darli lì do, ovviamente quanto più possibile corretti.
Ovvio che non ho la pretesa di scrivere un'encicplopedia sull'argomento, anche perché, finirei di essere uno dei tanti :-)
07/03/2008 14:16:39
Black sbagli atteggiamento, mettere su un GdR non è un gioco, passamela :-) se uno ci prova e sbaglia pazienza, ma io mi riferisco sopratutto a chi ha scritto i software di cui si discute e che vengono qui utilizzati.
Scrivere un software pieno di errori e poi non correggerli o correggerne solo una parte è sbagliato nei confronti di chi lo utilizzerà, non si può scrivere solo per programmatori, non è eticamente corretto.
07/03/2008 14:22:30
07/03/2008 15:06:02
08/03/2008 19:14:40
Pagine → 1
Rispondi alla Discussione Aggiungi ai Preferiti Inoltra Discussione Forum Programmazione, GDRCD, Open Source, Hosting Elenco Forum
ayakashi si è accreditato come gestore di We love Tokyo
La Tana del Ladro: TdL Stories - Le Solite Fandonie
Exclusive Villa GdR → Las Vegas, azzardo, vizi, soldi, intrighi... Più le sue luci sono scintillanti, più le sue ombre sono oscure. La città che non dorme mai, vi aspetta.
shiny fluff ha recensito Age of Crystals
Enlisted: Miglioramento dell'operazione "Leadstorm"
Lineage II: Evento di Benedizione dell'Arcangelo
I dati del generatore di rank sono stati aggiornati!
Sponsorizzati con noi! → Sponsorizza il tuo gioco su GDR-online! Trova nuovi giocatori fra i migliaia di appassionati che ogni giorno visitano il portale!
Il gestore di La Tana del Ladro ha risposto alla recensione di elyionar
Cleveland City: Nuova Organizzazione, nuove Chat e nuovi Master
Ex Gratia GDR: Revisione Poteri: Mutazione, Mentali e Utility
Il gestore di Ex Gratia GDR ha risposto alla recensione di deanna
War Robots → Domina il campo di battaglia con War Robots: strategia, azione e mecha in un'esperienza multiplayer epica!
Exclusive Villa GdR: Un morto, nessuna notizia... troppi segreti?
World of Warship: Cantiere navale: Blücher
Enlisted: Operazione "Leadstorm"
naemaer ha recensito La Tana del Ladro
War Robots → Domina il campo di battaglia con War Robots: strategia, azione e mecha in un'esperienza multiplayer epica!
Asoiaf Gdr - Intervista al gestore del play by chat ambientato a Westeros Asoiaf Gdr. Entra nei 7 Regni!
Attacchi e Difese - Lista degli attacchi e difese possibili in questo breve manuale da tenere sempre a portata di mano!
Lista Larp - Lista dei giochi di ruolo dal vivo (larp) presenti sul portale
Due Città - Recensione del gioco Due Città...da cui poi si son sviluppati tutti i giochi GDR-CD
Before Beyond the Lie - Intervista al gestore del GdR moderno Before Beyond the Lie.. avventurati nell'high school americana!
Song of Westeros - Intervista ai gestori del nuovo gioco bastao su Game of Thrones: Song of Westeros!
Streghe e Medioevo - La nascita delle streghe nel medioevo: dalla superstizione all'inquisizione..
Dizionario Elfico - Dizionario e Traduttore Elfico con alcune regole grammaticali e una selezione di vocaboli utili!