【问题标题】:Prevention of attack to a website [duplicate]防止对网站的攻击[重复]
【发布时间】:2014-03-07 16:23:40
【问题描述】:

当我需要通过基于 php 的网站将数据库上传到托管服务提供商时,我唯一需要关心的是:

1) SQL 注入,我可以使用magic_quotes 跳过这个,如果没有打开magic 引号,我会添加addlashes。 2)通过设置控件来防止用户将恶意文件上传到我的网站,包括文件扩展名(例如.jpg或jpeg)和文件类型(image/jpg ecc)。

现在我只需要担心这两件主要的事情吗?

而且:如果我只是让网站管理员在输入密码后能够上传图片或在数据库中插入新文章,我需要防止这两种攻击吗?或者在我在数据库上使用 md5 对密码进行编码后,该区域是安全的?

最后:如果我在 MD5 中编码我的密码,当用户输入密码时,我需要在使用 POST 方法发送之前对其进行编码?

编辑:

对于否决我的问题的人,我发布的 2 次攻击只是一个示例,所以我的问题更广泛,例如,如果我想防止对我的网站的攻击,我需要了解什么。只是为了拥有一些东西然后去寻找它。事实上,网上的大多数教程,尤其是我的母语,都已经过时或糟糕。

【问题讨论】:

  • SQL injection, i can skip this using magic_quotes and if magic quotes is not on, i add addslashes. 你并没有真正从右脚开始。忘记MD5,使用更强的方法
  • 每一行 你的问题都是错误的。在编写安全代码之前,您需要学习更多知识。
  • stackoverflow.com/questions/60174/… 来吧,就在边栏上。
  • 查看PDO 或mySQLi 以了解prepared statements 以获得更好的)安全性。和MD5 密码?哎哟...

标签: php mysql security


【解决方案1】:

您可能想看看:https://www.owasp.org/index.php/Category:Attack

SQL 注入和文件上传并不是您在服务器上可能遇到的唯一攻击。

最著名的是 LFI / RFI、XSS 和 CSRF,当然还有 SQL 注入。

现在关于 MD5,它是一种强大的方法。问题是,网络上充满了字典,当给出 MD5 时,这些字典会显示密码。为了加强它,开发人员通常使用加盐哈希。

例如:md5("ùmé'l /:'(-" . $password); 然后,祝你在任何地方都能找到密码“1234”的 md5。

编辑:这个哈希是“微不足道的”打破。请试试这个:

$hash = md5("ùmé'l /:'(-" . $password).md5("&é'à_é('".strrev($password)).md5("&éàç'&àç   /apmq").md5("fu assholes.");
$hash = strrev($hash);

现在在不知道 md5 bashers 的公式的情况下享受打破它的乐趣。

/编辑

关于魔术引号:这是一件虚假的好事。即使启用了这些,您的应用程序仍然可能容易受到 SQL 注入攻击。

例如,如果您接受请求:"Select * from table where id=$_GET['id']",那么即使不使用引号也可以注入您的 sql 服务器。

最好的办法是不要使用魔术引号,并学会正确地提出请求。 (添加斜杠字符串,并将整数转换为整数)。

关于图片上传,拥有此保险箱的最佳方法是尝试获取图片尺寸。如果它没有任何图像,那么它显然不是图像。

安全很重要,很高兴看到有人关心它。

祝你好运。

【讨论】:

  • MD5 不强。它几乎不比纯文本好。您不需要找到密码,只需找到产生 MD5 冲突的密码,这很简单。
  • 谢谢。这是我一直在寻找的答案。可悲的是,正如我已经说过的,我的大部分母语教程一直在说要使用魔术引号和 MD5。
  • 您在寻找哪种语言的材料?
  • @tadman 在给定的 MD5 哈希值中发现 MD5 冲突的概率平均为 2^127 ≈ 1.7 × 10^38。将其除以每秒数十亿个哈希值,您仍然有一个因子为 ≥ 10^27 秒的东西。我不反对您不使用 MD5 对密码进行哈希处理的声明。只是你的论点是错误的,为给定的 MD5 哈希找到冲突是微不足道的。
猜你喜欢
  • 2021-01-02
  • 1970-01-01
  • 2014-04-12
  • 1970-01-01
  • 2015-04-01
  • 2011-09-07
  • 1970-01-01
  • 1970-01-01
  • 2016-02-05
相关资源
最近更新 更多