Jsou zobrazeny jen nové odpovědi. Zobrazit všechny
Předmět Autor Datum
Trochu som to testoval na bezpecnost takze ak budes pozerat nejaky log tak sa nelakaj :-D (provokova…
MM.. 12.12.2006 01:11
MM..
v cookie ma len PHPSESSID, co je standard, ale ked ju ukradnes a este nevyprsala, tak mas vlastne vs…
IgorK 12.12.2006 01:18
IgorK
Skus sa prihlasit do admin sekcie. Potom ma cookie: user_a=meno user_b=heslo(hash), predpokladam pou…
MM.. 12.12.2006 01:19
MM..
to sa podla mna neda, ked tam das nejaky nazov, tak ho nacita cely. jedine cez buffer overflow, ale…
IgorK 12.12.2006 01:23
IgorK
jedine este skusit null poison, ale to by si musel zmenit nazov a to uz potom mozes dat nazov, aky p…
IgorK 12.12.2006 01:25
IgorK
null som skusal, nejde, tusim ide len na perl ci cgi, na php asi nie, neviem preco :-) Ma tam nejake…
MM.. 12.12.2006 01:31
MM..
nejdem mu hackovat stranku. :-) ten admin dialog odtial skratka musi vyhodit.
IgorK 12.12.2006 01:32
IgorK
Ved ja mu to nejdem hackovat :-) Predpokladam ze ho zaujima aj ci je to bezpecne. S tym suborom je t… nový
MM.. 12.12.2006 01:34
MM..
vsak ja viem, ze ju len testujes. ale staci ked admin formular bude neviditelny a ma o starost menej… nový
IgorK 12.12.2006 02:09
IgorK
Je to divne asi tu nulu co poslem berie ako koncovu nulu a pri dalsom spajani ju vyhodi, t.j. skor b… nový
MM.. 12.12.2006 02:24
MM..
teraz som to odskusal v reale, php sa da v pohode null poisonovat. problem je v tom, ze ked to posie… nový
IgorK 12.12.2006 02:41
IgorK
Ma to get-om ale nefunguje to :-) Sa mi zda ze server chce otvorit subor ktory ma v nazve aj ten zna… nový
MM.. 12.12.2006 02:45
MM..
Este k designu, neviem co z tych dvoch bodov mi vadi viac, to treba asi skusit: 1. vadia mi tam tie… nový
MM.. 12.12.2006 02:44
MM..
validita, validita a este raz validita: ako byva zvykom na poradne, prve dva zakladne linky: CSS -… nový
2laak 12.12.2006 07:21
2laak
Validitu beru jako zakusek na konec stim si jeste pohraju, je dobre ze byl admin odzkousen, ale pro… nový
virus 12.12.2006 13:14
virus
nie je rozumnejsie naucit sa a dodrziavat urcite pravidla validnosti, ako potom na koniec to validov… nový
2laak 12.12.2006 16:01
2laak
Sice mas pravdu udelat to nazacatku, ale stranky jsou generovany v objectech PHP takrka html existuj… nový
virus 12.12.2006 16:29
virus
Tak jeste dodam ze parser mi vyhazuje ve for nekolikanasobne nesmysl proto je ta stranka nevalidni,… nový
virus 12.12.2006 17:24
virus
Problem odstranen validita podle validatoru Html by mela byt OK, ted jdu na zabezpeceni. Design zati… nový
virus 12.12.2006 17:58
virus
nevim nevim jak mu vysvetlim aby zadal... Vždyť je to o jedno slovo víc? když bude tlačítko na adm… nový
Kráťa 13.12.2006 00:58
Kráťa
Krato skoro jsi se trefil ale je to ten v cernem triku. :-D nový
virus 13.12.2006 11:45
virus
Jen o 31,4 cm vedle. To vůbec není špatné, na tu vzdálenost... Tak přesnou mušku má jen NASA. nový
Kráťa 13.12.2006 14:58
Kráťa
Ahoj, co se týče těch stránek, tak: 1) grafické ztvárnění moc neuchvátí... - první co musí člověka p… poslední
Andy 13.12.2006 21:53
Andy

Trochu som to testoval na bezpecnost takze ak budes pozerat nejaky log tak sa nelakaj :-D (provokoval ma ten tvar linky (?index=stranka), ale vyzera to ok (nenapada ma uz nic ako by som zmenil/osudil ten subor co nacitavas).

Na podadresare si nastav nech to neposkytuje directory listing. Tajna diskusia v hlavnom adresari je tiez zaujimava ;-):-)

Co som uz pisal je heslo (aj ked len hash) v cookie, daju sa tam vkladat obrazky a URL takze ti moze meno/heslo(hash) niekto ukradnut ked budes prihlaseny ako admin a nahodou kliknes na stealer linku v diskusii. Ak budes admin pouzivat len vynimocne tak OK, ja len ze aby si vedel :-) Ked tak sa daju pouzivat session (napr ako tato poradna) ale nepytaj sa ma presne ako, to podrobne neviem ani sam :-)

Ten "admin" button radsej skry, ako pise Igor.

Skus sa prihlasit do admin sekcie. Potom ma cookie:
user_a=meno
user_b=heslo(hash), predpokladam pouzitelne kedykolvek

BTW. ina vec: nevies neda sa v linuxe pri otvarani suboru nejako ignorovat zvysok riadku?
Napr. otvor_subor("/tralala/tralala.php a_toto_dalej_odignoruj:/niecoine.txt")
Zaujima ma ako by mohlo vyzerat "a_toto_dalej_odignoruj" :-)

vsak ja viem, ze ju len testujes. ale staci ked admin formular bude neviditelny a ma o starost menej. inac null poison funguje aj v php, teraz som to testoval. cize vysledok tohto:

$file = 'testigor'."\0".'1';

je testigor. otazka je, ako to pride z toho formulara, bolo by to treba odskusat.

Je to divne asi tu nulu co poslem berie ako koncovu nulu a pri dalsom spajani ju vyhodi, t.j. skor by bolo treba skusit nieco ako

$aaaa = $_GET["trala"];
$file = $aaaa.'1';

a potom mojphp.php?trala=testujem%00
Ale nechce sa mi to skusat... Kaslem na to :-)
P.S. skusil som nula tam ostane, je to divne. Asi to ma na tej stranke nejako osetrene (alebo to osetruje automaticky server backslashmi alebo co).

teraz som to odskusal v reale, php sa da v pohode null poisonovat. problem je v tom, ze ked to posielas cez formular, tak "%" sa prevedie na "%25" co je chyba, lebo sa to berie ako normalny ascii znak. musis to poslat get-om cez url a vtedy to v pohode funguje. ako to ma robene on vobec netusim. :-)

Este k designu, neviem co z tych dvoch bodov mi vadi viac, to treba asi skusit:
1. vadia mi tam tie nevyuzite okraje, hlavne vpravo 2cm ci kolko je tam nevyuzite, vlavo je stlpec pre menu dost siroky...
2. tienovanie je nezmyselne. Lista horna a listy nad prispevkami vytvoria dojem ze svetlo ide zhora, a ze listy su zaoblene (vydute akokeby do priestoru). Ale lista vlavo je tienovana akokeby islo svetlo priamo zlava (ak by bola vyduta dovnutra) alebo zprava (ak by bola "vypukla"), je to potom priestorovy nezmysel (asi ako moj avatar). Dost zle sa mi na to pozera. Mozno to tienovanie by bolo treba lepsie premysliet, nielen prask rovnobezne s listou najjednoduchsi efekt.

Validitu beru jako zakusek na konec stim si jeste pohraju, je dobre ze byl admin odzkousen, ale pro jisteho cloveka ktery je spis klikos nevim nevim jak mu vysvetlim aby zadal admin.php to bude vysvetlovani do rana :-D:-D
-------------------------------------------------- ---------------------------
P.S. Jeste dodam Session znam a vim jak snimi nalozit asi jej pouziji.

Sice mas pravdu udelat to nazacatku, ale stranky jsou generovany v objectech PHP takrka html existuje jen v hlavni strance a to jeste s minimem kodu, proto nebude problem to vse opravit v php, vim ze html by byl problem ale zde ne je to napsane jen jeden radek.;-):-D

Ahoj,
co se týče těch stránek, tak:
1) grafické ztvárnění moc neuchvátí...
- první co musí člověka přitáhnout jsou barvy a design, až pak se dívá na text a z těchto barev a celkového designu nebude moc nadšen a spíš to bude mít opačný efekt a nepočítej s moc velkou návratností návštěvníků
2) po stránce kódování...
jako hlavní nedostatek bych viděl menu dělané pouze v java jazyce
indexovací roboti jsou jako "blbý" návštěvník a odkazům v javě nepřikládají moc velkou váhu
rada zní : krom menu udělat třeba ještě dole lištu s klasickými textovými odkazy
jinak by pomohlo celkově zlepšit stránku ohledně SEO, jinak lidi stránku moc nenajdou, páč málokoho baví klikat ve fulltextu až na bůhví kolikátou stránku ve výsledcích hledání

Jestli chceš, tak zareaguj na tento příspěvek a můžu ti poradit dál co a jak kde zlepšit. Tvorbou www se zabývám už hodně dlouho.

Jinak na amatérský pokus je to dobré, ale moc bych se tím nechlubil.

Zpět do poradny Odpovědět na původní otázku Nahoru