[ Поиск ] - [ Пользователи ] - [ Календарь ]
Полная Версия: Безопасность
Stuff_f
Хочу, поделиться совсеми очень интересной статьей, я думаю она будет полезна всем. И интересной:

Маскировка PHP

В общем случае внесение неясности ненамного улучшает защищенность системы. Но бывают случаи, когда следует использовать малейшую возможность.

Несколько несложных методик могут помочь вам скрыть PHP, что усложняет работу потенциального взломщика, который пытается найти брешь в вашей системе. Установив опцию expose_php = off в конфигурационном файле php.ini, вы уменьшите количество доступной хакеру информации.

Еще одна методика заключается в настройке веб-сервера таким образом, чтобы он обрабатывал файлы с различными расширениями как PHP-скрипты. Это можно указать как в .htaccess файлах, так и конфигурационном файле Apache. В таком случае вы сможете использовать при написании кода нестандартные расширения:


Пример 1. Маскировка PHP под другие языки программирования
# Теперь PHP-скрипты могут иметь те же расширения, что и другие языки программирования
AddType application/x-httpd-php .asp .py .pl

Пример 2. Использование неизвестных расширений для PHP-скриптов# Теперь PHP-скрипты могут иметь неизвестные типы файлов
AddType application/x-httpd-php .bop .foo .133t


Также можно спрятать его под видом HTML-кода, что приведет к потере производительности, так как все HTML файлы будут обрабатываться как PHP-код:

Пример 3. Маскировка PHP-кода под html-файлы# Теперь PHP-скртпы могут выглядеть как обыкновенный HTML
AddType application/x-httpd-php .htm .html


Чтобы достичь желаемого эффекта, вы должны переименовать все ваши скрипты в соответствии с выбранным вами расширением. Описанный на этой странице способ повышения безопасности через маскировку PHP имеет мало недостатков при небольших затратах.
Или скрыть его совсем:






Спустя 5 минут, 7 секунд (30.03.2009 - 18:35) anonymouse написал(а):
Интересно....
спс

Спустя 1 час, 11 минут, 27 секунд (30.03.2009 - 19:46) kirik написал(а):
Какой смысл маскировать расширение .php если сайты в большинстве своем ломаются тупой инъекцией или заливкой шелла на сервер (при плохой проверке)? Если злоумышленник увидит /file.html?id=13, то он сразу поймет что дело не чисто, и сунет туда кавычку. ИМХО бесполезное занятие.

Спустя 11 часов, 16 минут, 15 секунд (31.03.2009 - 07:02) Sylex написал(а):
Цитата (kirik @ 30.03.2009 - 22:46)
и сунет туда кавычку

я это постоянно делаю, так просто, интересно tongue.gif

Спустя 6 часов, 12 минут, 34 секунды (1.04.2009 - 13:15) Stuff_f написал(а):
Ну да вы сравнили, блин пис.....у с по.....й, я пробовал ломать сайты и с переменной page коорые тупо кодили типа page.php?=index.html естественно shell код можно залить, а это то что код сам посмотреть не льзя он сливается в html теги

Спустя 9 часов, 44 минуты, 28 секунд (1.04.2009 - 22:59) kirik написал(а):
Цитата (Stuff_f @ 1.04.2009 - 05:15)
Ну да вы сравнили, блин пис.....у с по.....й

Правильно говорить ж*пу с пальцем wink.gif


_____________
Мы, рабы времени, нужно узнать в жизни все.
Потому, что жизнь это болезнь, передающаяся половым путем!!
Быстрый ответ:

 Графические смайлики |  Показывать подпись
Здесь расположена полная версия этой страницы.
Invision Power Board © 2001-2024 Invision Power Services, Inc.