Ankündigung

Einklappen
Keine Ankündigung bisher.

Besucherzähler mit datenbank

Einklappen

Neue Werbung 2019

Einklappen
X
  • Filter
  • Zeit
  • Anzeigen
Alles löschen
neue Beiträge

  • Besucherzähler mit datenbank

    Hallo community,
    Ich möchte ein paar anregungen von euch.
    Und zwar geht es um einen Analyse Tool für meine webseite a lá google analytics aber nur in sehr sehr klein format.
    ich habe ein script erstellt, welches sich mit meiner datenbank verbindet und alle möglichen log daten in meiner datenbank erfasst ind verschiedenen Tabellen.
    Nun ist es ja so, da jede seite auf meine datenbank zugraifen muss, muss ich irgendeinen öffentlichen nutzer anlegen damit er sich überhaupt mit der Datenbank verbinden kann.
    Und einen nutzer für den admin bereich um die log daten auszuwerten.
    Das zwete ist auch kein problem, nur was mir sorgen macht ist der öffentliche nutzer.
    Theoretisch ist es ja möglich dass sich ein x beliebiger mit den daten einloggen kann, und die logs ändern kann.
    Ich habe natürlich die rechte sehr weit eingegrenz und nur der Analyse Datenbank zugeweist.
    Was kann alles passieren, wie kann ich dem entgegen kommen.
    Welche rechte sind sinvoll?

    Mit freundlichen grüßen
    Bunower

  • #2
    Da nahezu jede Datenbank eh nur Logins von localhost erlauben, stellt sich die Frage nicht. Wenn diese Hürde ein Angreifer überwinden kann, hast du eh ein größeres Problem als gefälschte Logs.

    Wobei ich irgendwie das Gefühl habe, dass entweder du bei der Sache was nicht ganz verstanden hast, oder etwas vorhast, von dem ich dir eher abraten würde, wenn du für dessen Lösung schon in Foren nachfragen musst

    Kommentar


    • #3
      Wozu einen öffentlichen Benutzer? Die Daten werden doch nur von einem Script auf dem Server eingetragen und sollen auch nur auf diesem sichtbar sein oder?

      Wenn du auf diese Logs von der Ferne zugreifen willst, würde ich dir empfehlen alle Daten per PHP im JSON-Format o.ä. zu liefern.

      MasterD

      Kommentar


      • #4
        Er
        Zitat von zwutz Beitrag anzeigen
        Da nahezu jede Datenbank eh nur Logins von localhost erlauben, stellt sich die Frage nicht. Wenn diese Hürde ein Angreifer überwinden kann, hast du eh ein größeres Problem als gefälschte Logs.

        Wobei ich irgendwie das Gefühl habe, dass entweder du bei der Sache was nicht ganz verstanden hast, oder etwas vorhast, von dem ich dir eher abraten würde, wenn du für dessen Lösung schon in Foren nachfragen musst
        Ich versene da Grad wierklich etwas nicht.
        1. Wie nur Verbindung vom localhost, wenn ich mir ein server inclusive Daten bank z. B bei Strato miete kann ich dich von zuhase aus mit der db Verbinden?

        2.Annahme Webseite liegt bei einem anbieter a und Meine Datenbank bei einem anbieter b.
        Dann kann ich ja Mittels eines php scripts mysqli_connect(hostb, user, pwd, db) vrbinden. 3. Kann man dann nicht external die php datei einnsehen und die Daten daraus lesen?
        Weil ya dort drinnen die Daten uncodierrt sind.
        Da ich ja dieses script in jede Seite einbinden mochte, damit in der Datenbank gespeixhert ist Seite xyz/index. Html 10 aufrufe Seite xyz/index2.html 3aufrufe habe ich gemeint ein offentlicher nutzer, offentlicher indem sinne dass es in dem script gespeichert ist.

        Kommentar


        • #5
          Zitat von MasterD Beitrag anzeigen
          Wozu einen öffentlichen Benutzer? Die Daten werden doch nur von einem Script auf dem Server eingetragen und sollen auch nur auf diesem sichtbar sein oder?

          Wenn du auf diese Logs von der Ferne zugreifen willst, würde ich dir empfehlen alle Daten per PHP im JSON-Format o.ä. zu liefern.

          MasterD
          Meine befurchtung ist dass dass script irgendwie runtergeladen werden kann und gelsen werden kann...
          Deshalb Meine ich offentlicher nutzer, ansich ist der nutzer nicht offentlich
          D. H. Ohne das der script grparst wird, gesehen werden kann...

          Kommentar


          • #6
            Ich glaube du weisst gar nicht wirklich was du da vorhast bzw fehlt dir komplett die Erfahrung dafür...

            Kommentar


            • #7
              Also wenn deine Serverkonfig keine gravierenden Sicherheitslücken aufweist, ist das nicht möglich.
              PHP-Code wird immer vor dem ausführen geparst, d.h. du siehst keine Variablen o.ä.

              Kommentar


              • #8
                Zitat von ChristianK Beitrag anzeigen
                Ich glaube du weisst gar nicht wirklich was du da vorhast bzw fehlt dir komplett die Erfahrung dafür...
                Idanke.

                Kommentar


                • #9
                  Zitat von MasterD Beitrag anzeigen
                  Also wenn deine Serverkonfig keine gravierenden Sicherheitslücken aufweist, ist das nicht möglich.
                  PHP-Code wird immer vor dem ausführen geparst, d.h. du siehst keine Variablen o.ä.
                  Im normal fall gehe ich immer davon aus...
                  Ist ja nicht mein server, sondern ein gemieteter, server.
                  Genau Deshalb habe ich gefragt, wie ich Sowas auf grund und nieren testen kann.
                  Danke dir sehr, vor allem dass du mitgedacht hast, und mich Sofortnachrichten beurteilt hast.

                  Kommentar


                  • #10
                    Also wenn jemand schon irgendwie deinen Server kompromittiert und so den PHP-Code einsehen kann, kann er auch noch gleich die Datenbank mitnehmen.

                    Daher verstehe ich deine Bedenken nicht.

                    Und was soll bitte
                    und mich Sofortnachrichten beurteilt hast.
                    heißen?!

                    Wenn dir Englisch besser liegt kannst du von mir aus auch das ganze auf englisch schildern

                    Kommentar

                    Lädt...
                    X