Возможности офф-лайн браузеров (Насколько они страшны с точки зрения безопасности)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Аватара пользователя
Dionysius
Сообщения: 523
ОС: Manjaro

Возможности офф-лайн браузеров

Сообщение Dionysius »

Тут один php-программист указал мне на дыру в моём сайте: у меня в корневой папке сайта лежал скрипт config.php, в котором был записан логин и пароль для доступа к базам данных mySQL. Он мне сказал, мол, выкинь его за пределы каталога сайта и подключай его с помощью include. Дыра, мол, жутчайшая. Я ему, дескать, а как до него можно добраться, ведь это php-скрипт, текст-то не получить. Он ответил, что можно скачать всё с помощью Teleport Pro и кирдык. Я пробовал качать с помощью WebHttrack, который вроде как является аналогом Teleport Pro, он скачивает результат выполнения php-скриптов - html-странички, как они бы выглядели в окне браузера. Тот скрипт я, конечно, выкинул за пределы видимости, но теперь задался вопросом: реально ли каким-то образом получить php-исходники сайта? Если да, то это же полный беспредел, как от этого защититься?
Спасибо сказали:
Аватара пользователя
elide
Бывший модератор
Сообщения: 2421
Статус: Übermensch
ОС: лялих

Re: Возможности офф-лайн браузеров

Сообщение elide »

каким-нить штатным способом - не реально.
успокойся.
слава роботам!
Спасибо сказали:
Аватара пользователя
Angel_13th
Сообщения: 1164
Статус: ...-oo=ll=oo-...
ОС: Gentoo

Re: Возможности офф-лайн браузеров

Сообщение Angel_13th »

Black Lizard а ты просто попроси коллегу сделать это. Хотя все зависит от прав на диру, и еще кое какие факторы на это влияют.
WorkStation Ubuntu 10.10 on Fujitsu-Siemens Amilo Pro 3545
Спасибо сказали:
Аватара пользователя
aLexx programmer
Сообщения: 985
Статус: Турук-Макто
ОС: Gentoo -> Ubuntu

Re: Возможности офф-лайн браузеров

Сообщение aLexx programmer »

1) при слёте php (ну, апач проглючит, например) можно будет получить этот файл в исходном виде
2) если уж удастся что-то взломать, то вынесенный куда-то подальше файл с логином и паролем уже не поможет.
Спасибо сказали: