【问题标题】:Security of password-protected folder for admin directory管理员目录受密码保护的文件夹的安全性
【发布时间】:2011-10-24 17:07:39
【问题描述】:

据我所知,webserver(apache 或 nginx)受密码保护的文件夹的安全性高于 $_SESSION 定义的访问级别。但是,常用的方法(至少在 CMS 模型中)是使用后一种方法,而不是通过网络服务器保护整个 admin 文件夹。

使用受密码保护的文件夹管理 CMS 有哪些优点和缺点?

【问题讨论】:

    标签: php nginx webserver security


    【解决方案1】:

    专业 Http 访问

    • 是救星
    • 更简单

    专业课

    • “密码恢复”表格
    • 自定义页面布局(你看你在哪里。)

    【讨论】:

      【解决方案2】:

      事实上,您不能使用 PHP 会话保护文件夹。仅仅因为它是 PHP 会话并且显然仅适用于 PHP 文件。

      如果您在谈论保护 PHP 脚本,您自己已经回答过:会话更灵活,因此选择更广泛。

      至于安全性,我怀疑基于 Web 服务器的基本 HTTP 身份验证是否比基于会话的更安全。不过,Digest 确实更安全

      【讨论】:

      • 我对安全问题或黑客方法的了解非常有限;但我认为可以通过处理公共区域中可访问的文件来伪造会话(例如,通过 sql 注入更改访问级别)。攻击Basic HTTP auth,需要攻击整个服务器以访问公共文件夹之外的密码(当然密码是加密的等等......)
      • 不知道你在说什么在公共区域伪造文件,但是如果你的网站容易受到 SQL 注入的攻击,那么数据库也会从公共页面中受到损害。
      • 我很清楚: 1. 如果有人访问您的数据库(至少改变他的会员类型)可以访问所有管理功能;但是在受密码保护的系统中,除非访问整个系统,否则任何人都无法访问管理功能。 2.在常见的CMS(例如wordpress)中,建议通过密码保护管理员方向来增加更高的安全性。有用于此目的的插件。 3. 在 cookie 上保存会话(客户端)后,攻击者可以伪造存储的会话(当然不是一件容易的事)。
      猜你喜欢
      • 2014-12-16
      • 1970-01-01
      • 1970-01-01
      • 2010-11-18
      • 1970-01-01
      • 2011-07-01
      • 1970-01-01
      • 2012-04-08
      • 2015-09-30
      相关资源
      最近更新 更多