Pomoc - Szukaj - Użytkownicy - Kalendarz
Pełna wersja: [MySQL][PHP]zabezpieczenia php + mysql
Forum PHP.pl > Forum > Przedszkole
marcus753
witajcie robie bazę danych lista uczniów+oceny swojej grupy dostępne przez internet po zalogowaniu. zależy mi na dużym bezpieczeństwie tych danych bo na pewno będą uczniowie którzy będą próbowali się włamać moje propozycje zabezpieczeń:

mieszanie haseł md5 ? może coś nowszego ?

zabezpieczenie się przed stworzeniem sesji bądź przesłaniem adresu z obecną sesją
  1. <?php
  2. if (!isset($_SESSION['sprawdz'])){
  3. $_SESSION['sprawdz'] = true;
  4. $_SESSION['adres_ip'] = $_SERVER['REMOTE_ADDR'];
  5. }
  6. if($_SESSION['adres_ip'] !== $_SERVER['REMOTE_ADDR']){
  7. echo 'Błąd: Próba przejęcia sesji';
  8. }
  9. ?>


przy pobieraniu danych z formularza:


jak myślicie co jeszczed mogę zrobić ? jakieś proozycje sugestie ?
na stronie korzystam jedynie z formularzy wprowadzanie danych+sesje zadne pliki nie są includowane itp

pozdrawiam
Noone2011
W sumie to mi przyszło do głowy żeby wykorzystać kod captha do logowania się. Tzn. obok podania loginu i hasła wymagać także przepisania także liter z obrazka captha. To powinno ustrzec przed atakami słownikowymi oraz atakami brutalnymi.

W zasadzie wszystko co może pochodzić z formularza powinieneś od razu uważać za złe i zagrażające tzw. biała lista jeśli się nie mylę. Możesz jeszcze używać wyrażeń regularnych w funkcji preg_match i szukać ewentualnie jakichś zagrażających ciągów znakowych typu SQL Injection.

Pzdr
aeaeae
Co do bezpieczeństwa to mało się znam, ale na pewno mogę dodać to. Tutaj http://pl.wikipedia.org/wiki/MD5 pisze: "Obecnie algorytm MD5 nie jest uważany za bezpieczny i w jego miejsce zaleca się stosowanie algorytmów z rodziny SHA-2". PHP i MySQL mają takie funkcje. Poczytaj jeszcze na necie ...
Agape
captha? Istnieja decapthery. Moim zdaniem juz lepiej zeby po 2 blednych probach blokowal logowanie na iles min. Chyba ze do tego jeszcze capthe po 2 nieudanych probach. Byle kto niebedzie sie za to bral;)
Rid
Można postawić to na protokole SSL, zwiększy bezpieczeństwo przed nasłuchem:
http://www.besthostratings.com/articles/fo...l-htaccess.html
Dodatkowo, na cookies ustawić atrybut HTTPOnly:
http://ilia.ws/archives/121-httpOnly-cooki...in-PHP-5.2.html

Jeśli chodzi o bazę danych można by,także zaszyfrować połączenie z bazą danych:
http://dev.mysql.com/doc/refman/5.0/en/sec...onnections.html
marcus753
dzięki wszystkim za pomoc zabezpieczenia będę robił w sb-nd więc napewno jeszcze napiszę jak będę miał wątpliwości
Pozdrawiam !
To jest wersja lo-fi głównej zawartości. Aby zobaczyć pełną wersję z większą zawartością, obrazkami i formatowaniem proszę kliknij tutaj.
Invision Power Board © 2001-2025 Invision Power Services, Inc.