folder Tahribat.com Forumları
linefolder Asp - Php - Cgi - Perl
linefolder Php Güvenliği Hakkında Üç Beş Bir Soru



Php Güvenliği Hakkında Üç Beş Bir Soru

  1. KısayolKısayol reportŞikayet pmÖzel Mesaj
    MhmdAlmz
    MhmdAlmz's avatar
    Kayıt Tarihi: 09/Ağustos/2015
    Erkek

    -Hocalarım Şimdi TOKEN sistemini Android tarafında kullanıyorum. Web Tarafında Session'lara erişim sağlandığı için orda da Token kullanıyorum.. Fakat... Şöyle bir sıkıntım var.. E adam trilyon tane fonksiyonu dosyama gönderir de 1 token tutturursa ne olacak ? benim onu kısıtlamam lazım. Mesela X IP sinden sunucuma 50 defa yanlış bir token isteği bulunda Küt bu IP yi banla gibi birşey söz konusu mudur ? Şimdi oturdum bunu kara kara düşünüyorum.

    -Session'lar ne kadar güvenli ?

    -JQuery içerisinde bazen birşeyler göstermek zorunda kalıyorum örneğin bir APİ kullanırken APİ key'im kabak gibi ortada bunu nasıl gizleyebilirim yani nasıl olabilir bu ?

    -1 sayfa içeriisnde hem HTML hem Jquery hemde Php kodu yazabilir miyim yani şu şekilde

    <html>
    <body>
    <div id="NeLaBuNeLa">
    <tbody>
    </tbody>
    </div>
    
    </body>
    <script>
    
    alert(" "+<?php
    
    echo "Selam Dünyali";
    
    ?>);
    
    </script>
    
    </html>



    Bunun gibi bir yapıp yapınca sayfa yüklenmiyor bile php yerinde sıkıntı oluyor... Bende mi sıkıntı var yoksa böyle bir saçmalık mı yok ?

    Hayırlı geceler. Hep de gece soru soruyorum ama. :D Gece kod yazmak iyi sessiz sakin falan o yüzden yani :D


    Andolsun kuşluk vaktine ve dindiği zaman o geceye ki, Rabbin sana veda etmedi ve darılmadı! Ve kesinlikle senin için sonu önünden (ahiret dünyadan) daha hayırlıdır. ileride Rabbin sana verecek de hoşnut olacaksın! O, seni bir yetim iken barındırmadı mı? Seni, yol bilmez iken (doğru) yola koymadı mı? Seni bir yoksul iken zengin etmedi mi? Öyle ise, sakın yetime kahretme (onu horlama)! El açıp isteyeni de azarlama! Fakat Rabbinin nimetini anlat da anlat!
  2. KısayolKısayol reportŞikayet pmÖzel Mesaj
    Claw
    Claw's avatar
    Kayıt Tarihi: 30/Temmuz/2015
    Erkek

    1 - Onun için WAF secuirty olayları var hosting sğalayıcının bunları destekleyip kurduklarından emin ol bazen para mara istiyo gibikler bunlar için kurnaz ol.

    2 - Sessionlar zaten şifrelenip kaydediliyor bir kısımda ama sen yine de oraya saf şifreyi yada id yi basma şifrelenmiş id yi session olarak kullan ve eğer proje büyükse https kullan paralı olandan 

    3 - ana bir ajax request dosyası yazarsın bunun içinde tüm ajax işlemlerini döndürürsün. Api key illa ki açıkta gözükebilir. Apinin ulaştığı sayfayı sadece ajax işlemleri için aktif et stackoverflowda bulabilirsin

    4 - Evet.


    Real Eyes Realize Real Lies
  3. KısayolKısayol reportŞikayet pmÖzel Mesaj
    coder2
    coder2's avatar
    Kayıt Tarihi: 15/Mart/2007
    Erkek

    Hocam dediğin gibi 50 den fazla hatalı girişte ip banlar isen bu defada her giriş te ip nin banli listede olup olmadığını kontrol edersin ki bu da sikinti. Ben onu n yerine session / cookie kullanarak engelleme sistem i yapıyorum 


    Önceleri Kızlar Utanınca Kızarırdı Şimdilerde Kızarınca Utanıyorlar..
  4. KısayolKısayol reportŞikayet pmÖzel Mesaj
    solstice
    solstice's avatar
    Kayıt Tarihi: 04/Nisan/2008
    Erkek

    Çok bilgim yok ama Tokenle beraber birde kod içerisinde private key oluştur hocam. bide hepsini birleştir md5le. Diğer tarafta da token ile beraber private key md5 li halini kontrol edersin. heralde güvenlik konusunda iş görür sanırım. birde https olayına dönmen gerekecektir.

    html kısımda kodu yazarkende direk oluyor hocam php de biraz karıştırırsan örnekler çıkar.

    <html>
    <body>
    <div id="NeLaBuNeLa">
    <tbody>
    </tbody>
    </div>
    </body>
    
    <?php
       echo '<script type="text/javascript"> alert("'.$text.'"); window.location = "'.$link.'"; </script>';
    ?>
    
     </body>
    </html>
    

     


    https://www.youtube.com/watch?v=k6LrGZGqYn8
  5. KısayolKısayol reportŞikayet pmÖzel Mesaj
    ozgunlu
    ozgunlu's avatar
    Banlanmış Üye
    Kayıt Tarihi: 11/Kasım/2011
    Erkek

    https://jwt.io/introduction/

     


    Hello, i am nothing. I come from Neverland.
  6. KısayolKısayol reportŞikayet pmÖzel Mesaj
    MhmdAlmz
    MhmdAlmz's avatar
    Kayıt Tarihi: 09/Ağustos/2015
    Erkek

    @ozgunlu zaten JWT mantığını kullanıyorum abi Tokenlerde Bu yeterli olmaz diye soruyorum Web'de Session Session falan diyorlar basit birşey olamsa gerek diye düşündüğüm için açtım konuyu teşekkürler ama genede :)

    @solstice o aradaki php koduna erişim sağlanamaz değil mi ?  anca server'ime girip kodlarımı alacaklar aksi mümkün değil yani ? Eğer öyle ise kullanıcının görmemesi gereken şeyleri PHP ile MD5 ile şifreleyeceğim de.

    @coder2 ne gibi bi sıkıntısı var ki hocam. Aksi halde zaten güvenlik açığı oluyor :/ Yani Işin içinde Android'de var Session yetersiz . Android'de apileri çağırırken Token istiyorum. Aksi halde işlem yaptırmıyorum. Session yok yani Android tarafında :'( Söylediğiniz şey sadece Web Platformunda yapsam uygulamayı bi nebi... iş görür.

    @Claw WAF'a bakayım hocam Şu Ajax REQUEST dediğiniz şey Header'e veri gömüp göndermek mi ? Yani mantığını tam anlamadım azıcık konuyu açar msınız size zahmet ? Birde bu Sessionları MD5 ile şifrelediğimi farz'edelim Her girişte Sessiondaki ID vs. Şifrelesem bile bunu nasıl çözeceğim . Yani şöyleki Kullanıcı giriş yaptı 5S53QSA.672QE2QQ2 diye bir tokenim var (ANDROID).(WEB) şeklinde. Bunu MD5'ledim. Adam Ajax'a istekte bulunduğunda MD5'i geri nasıl çözeceğim ki ? Token lazım bana :'( Ona göre oturum açıp kapatıyorum çünki. Token de yoksa istek'de bulunamıyor..  gibi gibi.. Ben yanlış anlamış da olabilirim..

     


    Andolsun kuşluk vaktine ve dindiği zaman o geceye ki, Rabbin sana veda etmedi ve darılmadı! Ve kesinlikle senin için sonu önünden (ahiret dünyadan) daha hayırlıdır. ileride Rabbin sana verecek de hoşnut olacaksın! O, seni bir yetim iken barındırmadı mı? Seni, yol bilmez iken (doğru) yola koymadı mı? Seni bir yoksul iken zengin etmedi mi? Öyle ise, sakın yetime kahretme (onu horlama)! El açıp isteyeni de azarlama! Fakat Rabbinin nimetini anlat da anlat!
  7. KısayolKısayol reportŞikayet pmÖzel Mesaj
    Claw
    Claw's avatar
    Kayıt Tarihi: 30/Temmuz/2015
    Erkek
    MhmdAlmz bunu yazdı

    @ozgunlu zaten JWT mantığını kullanıyorum abi Tokenlerde Bu yeterli olmaz diye soruyorum Web'de Session Session falan diyorlar basit birşey olamsa gerek diye düşündüğüm için açtım konuyu teşekkürler ama genede :)

    @solstice o aradaki php koduna erişim sağlanamaz değil mi ?  anca server'ime girip kodlarımı alacaklar aksi mümkün değil yani ? Eğer öyle ise kullanıcının görmemesi gereken şeyleri PHP ile MD5 ile şifreleyeceğim de.

    @coder2 ne gibi bi sıkıntısı var ki hocam. Aksi halde zaten güvenlik açığı oluyor :/ Yani Işin içinde Android'de var Session yetersiz . Android'de apileri çağırırken Token istiyorum. Aksi halde işlem yaptırmıyorum. Session yok yani Android tarafında :'( Söylediğiniz şey sadece Web Platformunda yapsam uygulamayı bi nebi... iş görür.

    @Claw WAF'a bakayım hocam Şu Ajax REQUEST dediğiniz şey Header'e veri gömüp göndermek mi ? Yani mantığını tam anlamadım azıcık konuyu açar msınız size zahmet ? Birde bu Sessionları MD5 ile şifrelediğimi farz'edelim Her girişte Sessiondaki ID vs. Şifrelesem bile bunu nasıl çözeceğim . Yani şöyleki Kullanıcı giriş yaptı 5S53QSA.672QE2QQ2 diye bir tokenim var (ANDROID).(WEB) şeklinde. Bunu MD5'ledim. Adam Ajax'a istekte bulunduğunda MD5'i geri nasıl çözeceğim ki ? Token lazım bana :'( Ona göre oturum açıp kapatıyorum çünki. Token de yoksa istek'de bulunamıyor..  gibi gibi.. Ben yanlış anlamış da olabilirim..

     

    Postu attın diyelim sen şifreleyip gönderiyosun karşı tarafta eşleşmesi gereken veriyide md5 le if içinde kontrol ettir :) Ayrıyetten headerler ile ajaxtan gelmeyen işlemleri kapatabiliyoruz 

    if($_SERVER['HTTP_X_REQUESTED_WITH'] == 'XMLHttpRequest') {
      //Request identified as ajax request
    
      if(@isset($_SERVER['HTTP_REFERER']) && $_SERVER['HTTP_REFERER']=="http://yourdomain/ajaxurl")
      {
    
      }
    
    }


    şu kod ile ajax requestlerini kontrol edersin


    Real Eyes Realize Real Lies
  8. KısayolKısayol reportŞikayet pmÖzel Mesaj
    MhmdAlmz
    MhmdAlmz's avatar
    Kayıt Tarihi: 09/Ağustos/2015
    Erkek
    Claw bunu yazdı
    MhmdAlmz bunu yazdı

    @ozgunlu zaten JWT mantığını kullanıyorum abi Tokenlerde Bu yeterli olmaz diye soruyorum Web'de Session Session falan diyorlar basit birşey olamsa gerek diye düşündüğüm için açtım konuyu teşekkürler ama genede :)

    @solstice o aradaki php koduna erişim sağlanamaz değil mi ?  anca server'ime girip kodlarımı alacaklar aksi mümkün değil yani ? Eğer öyle ise kullanıcının görmemesi gereken şeyleri PHP ile MD5 ile şifreleyeceğim de.

    @coder2 ne gibi bi sıkıntısı var ki hocam. Aksi halde zaten güvenlik açığı oluyor :/ Yani Işin içinde Android'de var Session yetersiz . Android'de apileri çağırırken Token istiyorum. Aksi halde işlem yaptırmıyorum. Session yok yani Android tarafında :'( Söylediğiniz şey sadece Web Platformunda yapsam uygulamayı bi nebi... iş görür.

    @Claw WAF'a bakayım hocam Şu Ajax REQUEST dediğiniz şey Header'e veri gömüp göndermek mi ? Yani mantığını tam anlamadım azıcık konuyu açar msınız size zahmet ? Birde bu Sessionları MD5 ile şifrelediğimi farz'edelim Her girişte Sessiondaki ID vs. Şifrelesem bile bunu nasıl çözeceğim . Yani şöyleki Kullanıcı giriş yaptı 5S53QSA.672QE2QQ2 diye bir tokenim var (ANDROID).(WEB) şeklinde. Bunu MD5'ledim. Adam Ajax'a istekte bulunduğunda MD5'i geri nasıl çözeceğim ki ? Token lazım bana :'( Ona göre oturum açıp kapatıyorum çünki. Token de yoksa istek'de bulunamıyor..  gibi gibi.. Ben yanlış anlamış da olabilirim..

     

    Postu attın diyelim sen şifreleyip gönderiyosun karşı tarafta eşleşmesi gereken veriyide md5 le if içinde kontrol ettir :) Ayrıyetten headerler ile ajaxtan gelmeyen işlemleri kapatabiliyoruz 

    if($_SERVER['HTTP_X_REQUESTED_WITH'] == 'XMLHttpRequest') {
      //Request identified as ajax request
    
      if(@isset($_SERVER['HTTP_REFERER']) && $_SERVER['HTTP_REFERER']=="http://yourdomain/ajaxurl")
      {
    
      }
    
    }


    şu kod ile ajax requestlerini kontrol edersin

    Şimdi anladım Teşekkür ederim yardımın için :)


    Andolsun kuşluk vaktine ve dindiği zaman o geceye ki, Rabbin sana veda etmedi ve darılmadı! Ve kesinlikle senin için sonu önünden (ahiret dünyadan) daha hayırlıdır. ileride Rabbin sana verecek de hoşnut olacaksın! O, seni bir yetim iken barındırmadı mı? Seni, yol bilmez iken (doğru) yola koymadı mı? Seni bir yoksul iken zengin etmedi mi? Öyle ise, sakın yetime kahretme (onu horlama)! El açıp isteyeni de azarlama! Fakat Rabbinin nimetini anlat da anlat!
Toplam Hit: 906 Toplam Mesaj: 8
javascript jquery