13:27
ОбновитьСмайлыУправление мини-чатом
МИНИ-ЧАТ
Главная страница!

 



 
          





Рекомендуем:





Последние Файлы GTA 4 Последние Файлы GTA-MP Реклама
Скрипт GTA 4 элементы Watch... 07.09.2014
Ferrari 360 Spider [EPM con... 13.12.2013
Porsche Cayenne Turbo 2012 ... 13.12.2013
Shelby Terlingua Mustang v1... 13.12.2013
Hamann Lamborghini Gallardo... 27.10.2013
[GM] The Big PEN1:LS v2.00 ... 04.12.2017
Dgun (AvnanceRP,SampRP,Dimo... 19.03.2016
SAMP скрипт SX Events (MySQ... 03.03.2016
Карта ASL мэрия для SAMP се... 03.03.2016
AIM для SA-MP 0.3.7 22.02.2016
  • Страница 1 из 1
  • 1
Модератор форума: Kievskiy, Dima-kun  
Как защитить свой сайт
AXEДата: Среда, 04.03.2009, 02:57 | Сообщение # 1
Группа: Администратор
Сообщений: 6575
Награды: 156
Город: Черноморск
Репутация: 3907
Статус:

Cегодня рассмотрим другую опасность.

Будем понимать под хакингом порчу (удаление, искажение информации, получение доступа к администрированию и т.д.) вашего сайта злоумышленником путем использования технических уязвимостей в системе. (Уязвимость, сидящая на стуле по эту сторону экрана, была рассмотрена нами в предыдущей части. :))

Против лома – нет приема, если нет другого лома. Так вот, товарищи, против кода системы uCoz – лома нет! На данный момент не было зафиксировано ни одного случая взлома системы путем, в котором хотя бы косвенно не был виноват сам владелец сайта. И на это есть целый ряд причин.

uCoz порой осуждают за закрытость кода. Но именно эта закрытость позволяет системе быть такой безопасной. Именно поэтому не зафиксировано еще ни одного взлома за счет уязвимостей в системе.

Быть может в коде системы и есть изъяны – идеальных систем не бывает, но, не имея доступа к коду, их практически невозможно обнаружить.

Плюс за безопасностью системы следят разработчики и не расслабляются.

В это же время хакерские форумы полны заявлениями «Я сломал юкоз!» и рассказы о мифических уязвимостях системы скоро начнут соперничать с мифами Древней Греции по объему.

Итак, парочку предлагаю развеять прямо сейчас!

Миф-1 – брутфорс.

Кулхацкер садится и запускает программку, которая «долбится» по адресу ваш-сайт.ru/admin подставляя все возможные варианты пароля. То есть идет метод прямого перебора. Когда может сработать? Когда вы пренебрегли простейшими правилами и пароль у вас типа «mama, 123qwe, mypass». Тут и без программы можно было бы справиться! Почему не сработает в остальных случаях? Потому что после 10 неправильных паролей система заблокирует ip переборщика и отправит программу отдыхать на 5 минут, а весь её смысл как раз в непрерывной работе с бешенной скоростью. Хакер успеет покрыться метровым слоем пыли, пока получит шанс добраться до вашей панели при таком раскладе.

Насчет количества символов в пароле. Есть такие любопытные цифры:

Полное время раскрытия криптофайла для частного случая (100000 паролей в секунду; 36 символов в алфавите (латинские буквы + цифры)).

Так что, если в вашем пароле более 8 символов, подбор превращается в невыполнимую задачу.

ПРИДУМЫВАЙТЕ СЛОЖНЫЕ ПАРОЛИ

Миф-2 – куки*.

Так же особо талантливые пытаются красть пароли из cookies. Господа, не утруждайтесь, мы не храним пароли в cookies, а только на сервере в зашифрованном виде.

И если хакеры будут хвастаться, что сперли их у вас, (пусть и без каких-то полезных сведений, но зато факт кражи на лицо!) то это уже отдает фетишизмом. :)

Миф-3 – XSS

Приведу цитату с одного хакерского форума: «Всё что вам нужно, иметь права на добавление HTML кода в сообщении на форуме. В uCoz администратор сам настраивает права для пользователей.Во многих случаях даже рядовой пользователь может написать сообщение с встроеным HTML кодом.»

О чем тут пишут?

Вы можете настроить на своем сайте права доступа так, что разрешите определенным группам пользователей теоретически писать всякие вредоносные коды на сайте.

В этом случае вам могут, например, запостить код, выводящий окошко авторизации на сайт. И тогда у всех, кто смотрит страничку, появляется фальшивое окно браузера для ввода логина/пароля. Некоторые несознательные личности туда вводят свои пароли.

На такой прием по невнимательности попадаются очень часто, поэтому не давайте прав на добавление HTML всем подряд.

БУДЬТЕ ВНИМАТЕЛЬНЫ ПРИ УСТАНОВКЕ ПРАВ ПОЛЬЗОВАТЕЛЕЙ

Трояны

Взломать сайт могут так же хакнув непосредственно ваш компьютер. Мы вроде как следим за безопасностью наших компьютеров, но случается, злобные вирусы прорывают оборону. И тырят наши пароли, в том числе от наших сайтов, от наших любимых сайтов на uCoz. А после этого начинается невозможность попасть в админку, исчезновение аккаунта и т.д.

Что делать? Предохраняться – обязательно антивирус со свежей базой или Firewall. А лучше и то, и другое. И сайт целее – и прочие данные на компьютере.

Кто ломает?

Я мстю и мстя моя страшна: ломают ваши сайты в основном ваши же друзья (быть может, в шутку, а быть может, это друзья перешедшие в разряд врагов и решившие так насолить). Вряд ли кто-то из них раскошелится на DDOS-атаку, а вот утащить пароль записанный на клочке бумаги и спрятанный под клавиатурой – это всегда пожалуйста. Увы, нередки межклановые распри – когда люди ходят по хакерским форумам и просят там взломать соперника. Не спортивно это, товарищи!

А ведь как еще бывает? Завели вы один сайт на двоих, а потом поссорились и давай соревноваться – один пишет, другой стирает. Думаете, шучу? Знали бы вы, сколько подобных историй приходит в саппорт.
Вот пример такого письма:

-----------------------

Здравствуйте! Мы с Васей были друзья 4 года и сделали сайт у вас, а потом этот **** взял и поменял все пароли, помогите, пожалуйста!

Петя.

-----------------------

Вам смешно? А вот Пете**, думаю, не очень… :)

У САЙТА ДОЛЖЕН БЫТЬ ОДИН ВЛАДЕЛЕЦ. НЕ НАЗНАЧАЙТЕ АДМИНИСТРАТОРАМИ НЕПРОВЕРЕННЫХ ЛЮДЕЙ.

*Ку́ки (от англ. cookie — печенье) — небольшой фрагмент данных, созданный веб-сервером и хранимый на компьютере пользователя в виде файла, который веб-клиент (обычно веб-браузер) каждый раз пересылает веб-серверу в HTTP-запросе при попытке открыть страницу соответствующего сайта.

** Все имена изменены :)

Источник blog.ucoz.ru

Прикрепления: 4349490.jpg (48.1 Kb)


Love will set you free!



Не совсем понятно что будет дальше, но ведь так во всём, даже бросая ровно в корзину бумагу, будучи уверенным на все 100%, что попадёшь, в последний момент дуновение ветра может сменить его траекторию.
Только продолжая свой путь, ты можешь зацепиться за жизнь так, что успеешь сделать всё, что задумал. Главное ставить себе цели, которые тебя волную.
Будь не тем, кем пытается сделать тебя жизнь, а тем, кем пытаешься сделать себя ты. Тогда жизнь поможет стать тем, кем хочешь.
DarkByteДата: Среда, 04.03.2009, 07:00 | Сообщение # 2
Долгожитель
Группа: Продвинутые
Сообщений: 1577
Награды: 7
Город: Челябинск
Репутация: 182
Замечания: 0%
Статус:
Quote (AXE)
Против лома – нет приема, если нет другого лома. Так вот, товарищи, против кода системы uCoz – лома нет! На данный момент не было зафиксировано ни одного случая взлома системы путем, в котором хотя бы косвенно не был виноват сам владелец сайта. И на это есть целый ряд причин.

Знаю более 10 успешных взломов самой системы, т.е. тут владелец сайта виноват небыл. Уязвимости разной степени тяжести есть и сейчас, просто об этом не говорят на каждом углу :)
Quote (AXE)
uCoz порой осуждают за закрытость кода. Но именно эта закрытость позволяет системе быть такой безопасной. Именно поэтому не зафиксировано еще ни одного взлома за счет уязвимостей в системе.

Закрытость кода не гарантирует безопасность. Это можно увидеть на более крупном примере. Windows VS Linux, если после нахождения уязвимости в винде, до выхода заплатки может пройти от 48 до 1 месяца, то на линуксе юзер сам может её исправить, либо вручную, либо при помощи патчей, которые делаются достаточно быстро. Ну и код винды на уязвимости может проверять только мелкософт, в то время, как на линуксе, каждый желающий может заглянуть в код и внести необходимые изменения ;)
Quote (AXE)
Потому что после 10 неправильных паролей система заблокирует ip переборщика и отправит программу отдыхать на 5 минут, а весь её смысл как раз в непрерывной работе с бешенной скоростью

Прокси в таких случаях решает.
Quote (AXE)
Так что, если в вашем пароле более 8 символов, подбор превращается в невыполнимую задачу.

Если это 9 девяток, то пароль будет подбираться менее минуты, в словарях и не такие пароли есть. Ну а про систему расспределённых вычислений, использующих ботнет я вобще молчу (:

Для многих статья может быть полезной, но не в полной мере, можно было бы побольше пользы вложить :)


MusicSig vkontakte - расширение функционала ВКонтакте для Google Chrome
Timmy_SlimДата: Среда, 04.03.2009, 18:48 | Сообщение # 3
status
Группа: I'm V.I.P.
Сообщений: 2717
Награды: 24
Город: Saint-Petersburg
Репутация: 524
Замечания: 20%
Статус:
Пойду ломать клабс и зачёт fun


Свежая, ежедневнообновляемая клубная музыка (House, Electro House, Dub Step, DnB, Breaks etc).

http://mixupload.org/
dasha_chДата: Суббота, 21.03.2009, 23:44 | Сообщение # 4
Освоившийся
Группа: Продвинутые
Сообщений: 124
Награды: 7
Город: Сосновый Бор
Репутация: 55
Замечания: 0%
Статус:
взято с сайта ucoz)))) ну не всё! lol
  • Страница 1 из 1
  • 1
Поиск:





 


 


 
Хостинг от uCoz samp.at.ua