bl4ckb1rd

Statistika

Pridružen/a:
18 avg 2008, 15:50
Zadnjič aktiven:
Prispevki:
1122 | Vsi prispevki
Teme:
40 | Vse teme
750
91
11

Podpis

blackbird.si - Moj plac za odlaganje problemov in rešitev...
#12

Mogoče enkrat, trenutno imam kar nekaj projektov, vključno s predavanjem za MMC Pulsar (je gorenjska kiberpipa, skupaj smo v m3c mreži), kjer sem po novem glavni sistemski administrator, načrtujem neko delavnico postavitve strežnika itd, da se folk zna pravilno lotit zadeve, ker se hitro napake zgodijo že v začetku... kritično je prav načrtovanje tega. Če že v štartu zagnojiš je to potem težje popravljati naknadno in ti vzame ogromno časa.



Roky, ni čisto tako. Tudi če se zalaufa kot user, še vedno ni chrootan v svoj direktorij! Poleg tega, tudi če bi bil, še vedno ni to to, ker kaj hitro bypassaš chroot. Še vedno ma dostop do /tmp, in podobnih direktorijev na strežniku, pa čeprav do določenih direktorijev samo read... je že dovolj da vidi /etc/passwd in podobne kritične datoteke, ki podajo podatke o uporabnikih na sistemu... skratka ni to to. Proti vdorom se moraš boriti na drugačen način (recimo mod_security in suhosin...). Je pa res da je to vsaj osnovna zajezitev impacta, ki se zgodi ob vdoru... se čisto strinjam.


všeč(1) ni všeč(0) spam(0)
#9

No pa še nekaj, suPHP je svinjsko požrešen. Zato se veliko hostingov tudi ne odloči zanj, ker neprimerno manj strani lahko gostujejo na strežniku, ker kuri preveč resursov oz. omejujejo uporabnike potem. Boljši način je recimo kot ima debian nek paket, ko celoten httpd laufa pod določenim userjem in spawna childe pod tisti userjem, kjer problemov s phpjem nimaš, ker isto hitro laufa, je pa res da mora biti potem apache oz. httpd zalaufan kot root, čeprav potem laufa za vsakega userja posebaj child... vsekakor pa je exploitov za httpd neprimerno manj kot je lukenj v php aplikacijah...



...imam večletne izkušnje s temi problemi :) hehe.


všeč(0) ni všeč(0) spam(0)
#8

Roky:

bl4ckb1rd, če uporabljaš suPHP, torej da lahko le v svojem delovnem okolju zadeve kličeš le pod userjem accounta, potem je malce manj nevarno.




To je seveda jasno, pa še vseeno. Tudi če imaš suphp, je zelo neodgovorno iz strani ponudnika gostovanja, da dopusti, da nekdo recimo nalovda neko .php skripto, ki se potem sprehaja po celotnem strežniku oz. naloži še kak kernel exploit in poizkuša pridobiti celo root pravice... kaj pa je problem. exec passthru, system itd... to je smrt za webhostinge... tako ali drugače. Če je pa zaprtega tipa pa ni problema SCE, v tem primeru je lažje, če na strežniku ni gostovano nič drugega kot ta aplikacija. Potem je stvar v veliko bolj varna. Če seveda ni pametnjakoviča od "znotraj"... tu pa gradiš na zaupanju do uslužbencev.


všeč(0) ni všeč(0) spam(0)
#5

na splošno je varnostno vprašljivo da ti ta komanda v phpju sploh deluje... exec in vse te funkcije morajo biti v basediru, ali čisto generalno izključene... drugače je tu velika varnostna luknja. Ne glede na to da si svojo aplikacijo, ki kliče tole funkcijo v phpju čisto zavaroval, da ne pride do čudnih vnosov kot je ";cat /etc/passwd" za $param1 recimo... Generalno so ogoržene vse skripte na celotnem strežniku zaradi obstoja take funkcije, vendar kakorkoli... že veš kaj delaš.


všeč(0) ni všeč(0) spam(0)
#1

Ozadje preveč pusto (belina), napačna izbira rdeče barve, brez filinga nametani proizvajalci ala good year itd, siva naredi stran nezanimivo, footerja sploh ni, nestandardna izbira velikosti fontov, meni hover kar ena oranžna barva, ki se tepe z pink rdečo...


všeč(0) ni všeč(0) spam(0)
#4

Očitno se boš moral naučiti postavljati vprašanja... ne da moramo izcuzati iz tebe kaj hočeš. Skratka, da ti kar odgovorim, verjetno to ni plačljiv template in je bil narejen s strani kake firme, kar pomeni da je unique. Se pravi ga ne moreš kupiti kar tako na trgu. Če so kolikor toliko resna firma, je temu tako...


všeč(0) ni všeč(0) spam(0)
#3

Poleg vsega imajo tudi lušten forum, kjer ti pomagajo pri težavah.


všeč(0) ni všeč(0) spam(0)
#4

Verjetno bi ga rad (pre)prodajal naprej... zato ga išče.


všeč(0) ni všeč(0) spam(0)
#4

Ponavadi je tako da dražji kot je tiskalnik, cenejša je kartuša. Ni pa pravilo. Lahko pa še zmeraj uporabljaš kartuše ki niso od hpja, ampak recimo pelikana, ki so občutno cenejše.


všeč(0) ni všeč(0) spam(0)
#1

codeiginter, v 30 minutah boš postavil svoj blog, če greš po njihovem screencastu. simple k pasul. Sam sem navdušen nad njegovo simpl strukturo, ter načinom grajenja modulov/kontrolerjev/modelov ter nenazadnje templatejev / viewov.



No pa še omembe vredno: trenutno pišem web mass multi player online game, ki ima samo kode več kot 4k vrstic v codeiginterju in moram reči da še nisem prišel do problema, ki ga ne bi mogel rešiti z njim. Skratka, všeč mi je. Marsikdo bo verjetno izpostavil symphony, ki je tudi močan framework, vendar se mene osebno ni nikoli prijel.


všeč(2) ni všeč(0) spam(0)