Сообщений: 194
Тем: 11
Зарегистрирован: Mar 2011
Репутация:
533
HastemaNS Написал:
О рекапче
Да, ее, может, не так легко обойти, но и просто пройти игроку тоже не легче:redlol:
А так, да, ее использовать буду, но в единичных случаях, по две капчи, все же, не очень будет.
Кстати, на счет хэша пароля, если добавить соль, сделать двойное хэширование разными алгоритмами + несколько тысяч раз перехешировать, будет ли возможность этот хэш вскрыть? Допустим, если мы узнаем соль и способы хэширования?
если знать соль и способ хеширования то можно. В php 5.5 появилась нативная функция для хеширования, вроде неплохая.
ice node
Сообщений: 144
Тем: 19
Зарегистрирован: Feb 2010
Репутация:
379
Нужно будет посмотреть функцию. Впрочем, способ хэша не так легко будет узнать, ведь для этого скрипт нужно будет вытянуть, а, насколько понимаю, должным образом защищенный php скрипт на веб сервере никаким образом вытянуть невозможно?
Сообщений: 194
Тем: 11
Зарегистрирован: Mar 2011
Репутация:
533
HastemaNS Написал:Нужно будет посмотреть функцию. Впрочем, способ хэша не так легко будет узнать, ведь для этого скрипт нужно будет вытянуть, а, насколько понимаю, должным образом защищенный php скрипт на веб сервере никаким образом вытянуть невозможно?
его можно вытянуть только если зайти туда по ftp/ssh или веб панель хостинга если есть и скачать
ice node
Сообщений: 144
Тем: 19
Зарегистрирован: Feb 2010
Репутация:
379
SmokeeLow Написал:его можно вытянуть только если зайти туда по ftp/ssh или веб панель хостинга если есть и скачать
Ну, таких возможностей я не оставлю. Значит, можно спать, более менее, спокойно, за свою соль.:redlol:
Хотелось бы еще узнать уязвимости и типичные ошибки при построении лк. На счет инжектов начитался, надеюсь, что их прикрою более менее.
Так же хотелось бы узнать о примитивной ддос защите, про которую читал, мол, сначала открываем одну страничку, потом уже основную. Я так понимаю, что эти страницы должны быть на разных машинах? И как вообще это помогает?
Сообщений: 502
Тем: 36
Зарегистрирован: Mar 2013
Репутация:
3,346
HastemaNS Написал:
О рекапче
Да, ее, может, не так легко обойти, но и просто пройти игроку тоже не легче:redlol:
А так, да, ее использовать буду, но в единичных случаях, по две капчи, все же, не очень будет.
Кстати, на счет хэша пароля, если добавить соль, сделать двойное хэширование разными алгоритмами + несколько тысяч раз перехешировать, будет ли возможность этот хэш вскрыть? Допустим, если мы узнаем соль и способы хэширования? Несколько тысяч раз? Нагрузон будет не слабый
P.s возможности не будет. Ибо никто не знает, сколько раз был перехэширован пароль
Сообщений: 144
Тем: 19
Зарегистрирован: Feb 2010
Репутация:
379
Twinker Написал:Несколько тысяч раз? Нагрузон будет не слабый
P.s возможности не будет. Ибо никто не знает, сколько раз был перехэширован пароль
Нагрузка будет не слабая, согласен. В таком случае придется еще и думать, как обезопасить себя от папок ддосеров. Они, я думаю, если прохавают это, то будут вполне рады.:redlol: Но, выходит, можно и десяток раз сделать, тогда ничего особо не изменится? Хотя, как я читал, чем больше раз берется хэш, тем дольше искать коллизии в столько же раз?
Сообщений: 194
Тем: 11
Зарегистрирован: Mar 2011
Репутация:
533
07-01-2013, 04:57 PM
(Сообщение последний раз редактировалось: 07-01-2013, 05:03 PM SmokeeLow.)
HastemaNS Написал:Ну, таких возможностей я не оставлю. Значит, можно спать, более менее, спокойно, за свою соль.:redlol:
Хотелось бы еще узнать уязвимости и типичные ошибки при построении лк. На счет инжектов начитался, надеюсь, что их прикрою более менее.
Так же хотелось бы узнать о примитивной ддос защите, про которую читал, мол, сначала открываем одну страничку, потом уже основную. Я так понимаю, что эти страницы должны быть на разных машинах? И как вообще это помогает?
от ддоса на php защита это так... пыль в глаза, этим должны заниматся фаерволы/всякие роутеры и тд. которые для этого и предназначены.
Вообще лучше взять какой то фреймворк например yii/symfony и не парится о всяких sql inj/xss и прочих мелочах.
Но если это все ради опыта то лучше конечно свое велосипедить
Добавлено через 2 минуты
HastemaNS Написал:Нагрузка будет не слабая, согласен. В таком случае придется еще и думать, как обезопасить себя от папок ддосеров. Они, я думаю, если прохавают это, то будут вполне рады.:redlol: Но, выходит, можно и десяток раз сделать, тогда ничего особо не изменится? Хотя, как я читал, чем больше раз берется хэш, тем дольше искать коллизии в столько же раз?
много раз хешить пароль не очень хорошо одного-трех раз хватит я думаю(на своих проектах так и делаю, пока не ломали)
ice node
Сообщений: 144
Тем: 19
Зарегистрирован: Feb 2010
Репутация:
379
SmokeeLow Написал:от ддоса на php защита это так... пыль в глаза, этим должны заниматся фаерволы/всякие роутеры и тд. которые для этого и предназначены.
Вообще лучше взять какой то фреймворк например yii/symfony и не парится о всяких sql inj/xss и прочих мелочах.
Но если для это все ради опыта то лучше конечно свое велосипедить
Добавлено через 2 минуты
много раз хешить пароль не очень хорошо одного-трех раз хватит я думаю(на своих проектах так и делаю)
Большей частью преследую, как раз, цель получения опыта. Его трудно переоценить, особенно в наше время, когда сплошь и рядом нужны люди с таким опытом.
Понял на счет ддос защиты, догадывался, что это очень глупый способ.
С хэшем, тоже, думаю, буду не столь прилежен, как хотел.:redlol:
|