[ Поиск ] - [ Пользователи ] - [ Календарь ]
Полная Версия: Скрипт в админку
Annushka30
Здравствуйте, один чувак посоветовал в админку поставить простой скрипт, мол и этого хватит. Поделитесь опытом, мне кажится его сломают на раз два. Да и вообще подскажите как лучше защищать если ip динамический, много всего перерыла, но дельного мало.. теперь каша в голове

$valid_passwords = array ("LOGIN" => "PASS");
$valid_users = array_keys($valid_passwords);

$user = $_SERVER['PHP_AUTH_USER'];
$pass = $_SERVER['PHP_AUTH_PW'];

$validated = (in_array($user, $valid_users)) && ($pass == $valid_passwords[$user]);

if (!$validated) {
header('WWW-Authenticate: Basic realm="My Realm"');
header('HTTP/1.0 401 Unauthorized');
die ("Not authorized");
}
Valick
Цитата (Annushka30 @ 20.01.2016 - 10:11)
теперь каша в голове

если геркулесовая, то лопайте она полезная

Цитата (Annushka30 @ 20.01.2016 - 10:11)
много всего перерыла

что именно вы перерыли? вы нашли как называется эта авторизация?

_____________
Стимулятор ~yoomoney - 41001303250491
Annushka30
Читала php документация здесь. А еще много разных статей, что админку перенести в другую папку, обозвать ее по умному и вообще перетащить на поддомен. Мне просто интересно вот такой вот обычной защиты достаточно или все же стоит заморочиться?
VELIK505
Что там читать что там заморачиватся? делов на 2 минуты даже со слабыми знаниями. можно и перенести на поддомен можно и переназвать её хоть /dsad235rgfdyh456uyg
у нас просто она переназвана и через ngx_http_auth_basic_module авторизация идёт загуглите. За 7 лет никто не разу не сломал.
location /adminkanew {
auth_basic "Admin Privet";
auth_basic_user_file /var/www/user/data/www/keyautorization/keyadmin/htpasswd;
}

у апача есть такой же модуль аналогичный если у вас php как модуль апача пахает.
Annushka30
а то что логины и пароли в документе прямо написаны тоже не страшно?

$valid_passwords = array ("LOGIN" => "PASS");
$valid_users = array_keys($valid_passwords);

Annushka30
Шифровать их там никак не надо?
kaww
Цитата (Annushka30 @ 20.01.2016 - 08:11)
Шифровать их там никак не надо?

Если злоумышленник прочитает логин и пароль в скрипте, значит у него уже есть доступ к файловой системе, и утекший пароль будет меньшей из ваших проблем в этом случае.
Annushka30
ну в принципе ясно, спасибо всем
Быстрый ответ:

 Графические смайлики |  Показывать подпись
Здесь расположена полная версия этой страницы.
Invision Power Board © 2001-2024 Invision Power Services, Inc.