| | | | |
| |||||||
| Off-Topic Diskussionen Mach mal Pause vom Programmieren! |
|
| | LinkBack | Themen-Optionen | Thema bewerten |
| | |
| PHP Code Flüsterer Registriert seit: 21.08.2005 Beiträge: 4682 PHP-Kenntnisse: Fortgeschritten | |
| | |
| Erfahrener Benutzer | Du solltest vorher alle Daten anonymisieren. Also eMail-Adressen u.ä. bereits angemeldeter User soweit verfälschen dass sie unbrauchbar werden. Dann macht es auch inchts, wenn wirklich einer Lücken findet. So du seriöse Hacker findest (ja, so Leute gibts, die das von Berufswegen machen), werden die dir rechtzeitig mitteilen, wie weit der Eingriff reichtm bevor sie auf sensible Daten stoßen. Bzw. sie werden sensible Daten nicht ausnutzen.
__________________ www.php-maven.org PHP und Maven vereint: Build/Deploy/Produktion/Konfiguration, Projekt Management, CI, PHPUnit, zahlreiche Frameworks Twitter @ https://twitter.com/#!/mepeisen und Facebook @ http://t.co/DZnKSUih |
| | |
| | |
| Erfahrener Benutzer Registriert seit: 14.06.2009
Beiträge: 1.729
PHP-Kenntnisse: Fortgeschritten ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() | - http://code.google.com/p/skipfish/ (aber ich rate bei sowas zur Vorsicht) Wäre es nicht einfacher, den Code offenzulegen. |
| | |
| | ||
| Erfahrener Benutzer Registriert seit: 07.07.2010
Beiträge: 231
PHP-Kenntnisse: Anfänger ![]() ![]() ![]() | Zitat:
Hast Du denn Erfahrung mit diesem skipfish? Jedenfalls poste ich jetzt hier einfach mal die URL und Zugangsdaten des Testusers: www.clubsurf.de Name: Testuser Passwort: test | |
| | |
| | |
| Erfahrener Benutzer Registriert seit: 14.06.2009
Beiträge: 1.729
PHP-Kenntnisse: Fortgeschritten ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() | Ich habe noch nichts damit gemacht, nein. Aber es scheint automatisiert ziemlich genau das zu tun, was ein Angreifer „manuell“ machen würde. Nur eben sehr schnell und für die implementierten Szenarien wahrscheinlich sehr gründlich. (Übrigens keine Ahnung, wie man algorithmisch – also ohne menschliche Beurteilung/Kreativität – testen könnte, ob sowas wie eine SQL Injection möglich ist.) Weiß nicht, ob jemand Lust hätte, sich durch den Code zu wühlen. Ich bin bei der Frage von mir ausgegangen, und ich halte es für einfacher, im Code zu gucken, ob ein mysql_real_escape_string oder sowas in der Art fehlt, als zum Beispiel zu versuchen, einen Zustand in der laufenden Anwendung herbeizuführen, der mir verrät, dass SQL Injection möglich ist. Wenn Fehlermeldungen unterdrückt werden, kommt man da eben auch nicht immer ganz leicht an sichere Informationen. Und das ist gut so. Was Legalität und so weiter angeht: - http://de.wikipedia.org/wiki/Hackerparagraf Keine Ahnung. Geändert von mermshaus (15.04.2011 um 17:25 Uhr). |
| | |
| | |
| da schreibt der ElePHPant Registriert seit: 18.06.2008
Beiträge: 8.903
PHP-Kenntnisse: Fortgeschritten ![]() ![]() ![]() ![]() ![]() ![]() ![]() | @mermshaus: Da gibts schon Möglichkeiten für. Du könntest z.b. über die SQL Injection eine Methode ausführen die sehr lange zum Berechnen braucht. Wenn du dann eine Zeitmessung durchführst (natürlich mehrere Messungen und Referenzmessungen ohne Injection) dann kannst du erkennen ob die Funktion ausgeführt wurde oder nicht. |
| | |
| | |
| moderatives Dielektrikum Registriert seit: 21.05.2008
Beiträge: 35.987
PHP-Kenntnisse: Fortgeschritten ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() | @TE: Und wenn Dein Host dann irgendwann als offenes Relay Trojaner ausliefert oder Nazicontent bereitstellt.. dann machst Du -- was?
__________________ -- One pixel is still too big. Please make it smaller. ASAP. Initiative Mittelstand. Die wichtigste Gestaltungsregel im Screendesign ist Pi mal Daumen des Arbeitgebers. -- |
| | |
|
| Themen-Optionen | |
| Thema bewerten | |
|
|
Ähnliche Themen | ||||
| Thema | Autor | Forum | Antworten | Letzter Beitrag |
| Website mit Schnittstelle zum Bildhoster? | M1N€R2010 | PHP Einsteiger | 7 | 11.03.2011 08:08 |
| Daten von Website abgreifen und in Datenbank einfügen | loci | Datenbanken | 10 | 08.02.2010 17:11 |
| [Tipp?] Website Crawler der.. | PatrickXX30 | Off-Topic Diskussionen | 3 | 11.11.2009 08:57 |
| Probleme mit meiner Website! | TYRICON | Beitragsarchiv | 4 | 18.08.2009 18:43 |
| [Suche] Freiwilligen für eine Website | Chrisu20 | Beitragsarchiv | 2 | 26.05.2009 07:31 |
| [Erledigt] Ermitteln einer eindeutigen Website? | Fruchtzwerk | PHP Tipps 2009 | 6 | 19.03.2009 18:10 |
| Daten von Website zu Website übertragen | beta02 | PHP Tipps 2009 | 17 | 13.01.2009 22:19 |
| [Erledigt] Formulareintrag zur Website verschicken | Blitzo | PHP Tipps 2008 | 3 | 25.08.2008 20:24 |
| Captcha in Website einbauen | Dartgott | PHP Tipps 2008 | 9 | 23.04.2008 15:53 |
| Idee: Website mit uncrackbarem Serial | Broadcast | PHP Tipps 2007 | 13 | 23.02.2007 22:59 |
| [Erledigt] komplette Website als Grafik speichern | PHP-Fortgeschrittene | 68 | 08.03.2006 21:29 | |
| [Erledigt] Mit Yahoo Mess. mit Usern auf Website ohne account chatten | PHP-Fortgeschrittene | 10 | 18.09.2005 22:02 | |
| [Erledigt] spezielle schrift in der website | HTML, Usability und Barrierefreiheit | 23 | 12.12.2004 12:02 | |
| [Erledigt] schriften für website | HTML, Usability und Barrierefreiheit | 2 | 15.10.2004 09:57 | |
| Daten aus einer externen Website lesen via PHP | Locutus007 | PHP Tipps 2004 | 4 | 29.09.2004 17:20 |
| Besucher kamen über folgende Suchanfragen bei Google auf diese Seite |
| http://www.php.de/off-topic-diskussionen/79458-eigene-website-zum-hacken-freigeben.html, website kritisieren, samt |