Artikel: Sicheres PHP-Programmieren für Einsteiger

Einklappen
Das ist ein wichtiges Thema.
X
X
 
  • Filter
  • Zeit
  • Anzeigen
Alles löschen
neue Beiträge

  • Artikel: Sicheres PHP-Programmieren für Einsteiger

    http://www.oreilly.de/artikel/php_sicherheit.html

  • #2
    Da ist man stolz wenn man sich langsam ein bisschen mit php auskennt und schon muss man an sec. denken
    Möglich ist alles!

    Kommentar


    • #3
      Hallo

      gibts zu diesem Thema ein empfehlenswertesBuch?

      Bin nämlich gerade auf diese Weise (Formular + eingabe von Code) gehackt worden*sh...*


      LG
      Clemens

      Kommentar


      • #4
        Google und als Suchbegriff "hackertz_book.pdf" eingeben, downloaden.

        Kommentar


        • #5
          gleiches problem wie whistler81, was kann man danach noch tun?

          Hallo zusammen,

          ich hatte das gleiche Problem, wie whistler81.
          Der Hack erfolgte über "dateiname.php + Code".
          Danach wurde ein rootkit installiert und eine art chatsystem auf meinem webspace platziert.
          Das wurde aber sofort alles umgehend gelöscht, die Zugriffsrechte runtergefahren, alle Passwörter geändert.

          Kann dann immer noch jemand in den Webspace reinkommen? oder Kann ich alles normal weiterverwenden?


          viele Grüße
          Ayko

          Kommentar


          • #6
            öhm wer oreilly artikel richtig liest, weis wie man das macht? da steht das doch drin!

            einfach alles was net von deinem form kommen kann und so sperren?! und in arsch tretten
            Man lernt nie aus...

            ...und wenn man's doch tut braucht man sich auch nicht schämen!

            Kommentar


            • #7
              habs versucht zu verstehen

              @bloodeaver: Dann heißt das, das sonst eigentlich nichts mehr passieren kann, oder?

              Bin leider absoluter Anfänger mit PHP und habe die oreilly-Seiten leider nur teilweise verstanden.

              Hab ich richtig verstanden, wenn irgendwer den folgenden Link rauszieht, dann kann er hinter das "=" irgendwelche andere Seite mit Scripten angeben, die dann Schäden verursachen können?

              http://www.mypage.de/news/admin/admi...s.php?recno=14


              viele Grüße
              Ayko

              Kommentar


              • #8
                theoretisch ist sowas immer möglich! aber wenn dei skripte sauber programmiert sind, sollte die gefahr ziemlich gering sein, dass ein angreifer eine schwäche findet und fehlerhaften code ausführen kann!

                gruss

                Kommentar


                • #9
                  lernen???

                  Heißt das ich muß jetzt die ganze scriptsprache lernen, um zu wissen, ob ein Script sicher ist, oder nicht?

                  viele Grüße
                  Ayko

                  Kommentar


                  • #10
                    mh... nein, du mußt nicht alle befehle lernen, wenn du das meinst!

                    du solltest aber wissen, wie variablen gehandhabt werden, und sessions, etc...

                    stichwort superglobals, etc!

                    Kommentar


                    • #11
                      Wie kommt man an die Scripte?

                      Ich hab da mal ne Frage:
                      Ich hab zwar mit Strip-Tags versucht zu verhindern das Javascripts und ähnliches ausgeführt werden können, fühl mich aber trotzdem nicht so sonderlich sicher. Dachte die ganze Zeit das mir mit PHP-Code so schnell nichts passieren kann, aber leicht getäuscht.....werde mich jetzt dran machen und wohl alle Scripte überprüfen (sind zum Glück nicht so viele)

                      Außerdem hab ich meine Datenbank-Benutzer-Daten in den Scripten offen drin stehen und da interessiert mich jetzt ob es einen Weg gibt die Scripte irgendwie runterzuladen. Habs eben mal mit FlashGet versucht, das ging aber nicht (bzw. hatte es den selben Output wie wenn ich das Script mim Browser aufrufe)

                      Fühl mich dennoch ein wenig unsicher, bin schließlich auch nicht der geborene Hacker....weiß jemand ob das geht? Oder was man machen muss um das zu verhindern?

                      Benjy

                      Kommentar


                      • #12
                        solange der parser nicht abstürzt, der webserver nicht falsch konfiguriert ist, passiert nicht viel!

                        solltest aber auch darauch achten, dass man dateien nicht über die url includen kann und die dann formatiert ausgegeben werden (hab ich auch schon gesehen )

                        Kommentar


                        • #13
                          wie funzt das?

                          Also meine Scripts können sehr wohl per include oder require oder readfile über die URL eingelesen werden....aber das gibt dem Nutzer immer noch nicht den Inhalt meines Scripts wieder, nur den Output (denk und hoff ich zumindest!)
                          Falls ich mich irre bitte ich um eine Beschreibung wie ich das verhindern kann! Danke schonmal!

                          Kommentar


                          • #14
                            Kleiner Offtopic, trotzdem zum Thema

                            Für alle die die das mal probieren möchten hab ich hier zwei Links

                            ngGames
                            und
                            HackQuest

                            Da gibt es unter anderem auch PHP-Hackits und da kann jeder völlig legal mal sein Wissen über solche Bugs testen.
                            Greetings
                            badsmiley

                            Kommentar


                            • #15
                              Original geschrieben von hand
                              Google und als Suchbegriff "hackertz_book.pdf" eingeben, downloaden.
                              kann man das noch runterladen? die links die ich per goolge gefunden habe gehen nicht mehr? oder kann mir das evtl jmd per email schicken? meine seite wurde heute mittels einer gif datei und dem rootkit virus gehackt, und ich möchte mich davor schützen
                              verantwortlich für Elygor - Das kostenlose Browserspiel

                              Kommentar

                              Lädt...
                              X