Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей.
Здесь обсуждаются безопасность, программирование, технологии и многое другое.
Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
 |
|

26.07.2009, 18:23
|
|
Постоянный
Регистрация: 06.02.2008
Сообщений: 494
Провел на форуме: 1754802
Репутация:
380
|
|
Сообщение от m0Hze
Все успокойтесь девочки =) Моя ошибка,нужно юзать файл_ексист,хотя я и про него чтото плохое слышал,помоему тоже насчет фтп 
Да там тоже самое с врапером что и с is_file может проканать при тех же условиях, не пойму че вы сыр бор развели на пустом месте, все равно у меня больше всех  .
|
|
|

27.07.2009, 04:17
|
|
Banned
Регистрация: 15.03.2009
Сообщений: 215
Провел на форуме: 1461068
Репутация:
221
|
|
не большой скрипт нужен сколько в он-лайте человек на сайте 
|
|
|

27.07.2009, 05:02
|
|
Постоянный
Регистрация: 29.10.2007
Сообщений: 381
Провел на форуме: 651930
Репутация:
65
|
|
_http://www.google.com/search?hl=ru&client=opera&rls=ru&hs=VeZ&q=php+%D1% 87%D0%B5%D0%BB%D0%BE%D0%B2%D0%B5%D0%BA+%D0%BE%D0%B D%D0%BB%D0%B0%D0%B9%D0%BD&btnG=%D0%9F%D0%BE%D0%B8% D1%81%D0%BA&lr=
в 1 сайте даже есть пример...
|
|
|

27.07.2009, 16:37
|
|
Познавший АНТИЧАТ
Регистрация: 29.04.2007
Сообщений: 1,189
Провел на форуме: 5749763
Репутация:
1680
|
|
В общем вопрос по php и безопастности.
К примеру, у меня гостевая книга, пользователь отправляет туда сообщение, но оно никак не фильтруется, для того чтобы была возможность писать HTML кодом, это необходимо в данном проекте.
С этим впридачу мы получаем XSS, собственно есть ли какой нить способ оставить возможность писать HTML кодом но прикрыть конкретно хищение\вывод кукисов?
Для начала я пологал, что надо всего лишь запретить document.cookie в запросе. Но естественно при разных манипуляций с регистром, шифровкой и т.д.. получается очень много комбинаций, выхода я не вижу.
Либо писать с HTML + XSS либо отключить HTML но тогда смысл этого скрипта теряется...
Может быть есть способы защиты от XSS не затрагивая HTML код???
|
|
|

27.07.2009, 16:44
|
|
Reservists Of Antichat - Level 6
Регистрация: 25.04.2008
Сообщений: 827
Провел на форуме: 2769640
Репутация:
1304
|
|
Nightmarе Так ли необходимы ХТМЛ теги, чем ББкоды не угодили?
|
|
|

27.07.2009, 16:46
|
|
Постоянный
Регистрация: 17.09.2008
Сообщений: 562
Провел на форуме: 6962560
Репутация:
536
|
|
Nightmarе, а если фильтровать яваскрипты, пропуская при этом другие теги..?!
|
|
|

27.07.2009, 16:48
|
|
Познавший АНТИЧАТ
Регистрация: 29.04.2007
Сообщений: 1,189
Провел на форуме: 5749763
Репутация:
1680
|
|
Сообщение от Gifts
Nightmarе Так ли необходимы ХТМЛ теги, чем ББкоды не угодили?
Про BB я прекрасно в курсе, А ХТМЛ теги нужны все. ну за исключением конечно кукисов =)))
|
|
|

27.07.2009, 16:57
|
|
Постоянный
Регистрация: 17.09.2008
Сообщений: 562
Провел на форуме: 6962560
Репутация:
536
|
|
Nightmarе, http://forum.antichat.ru/showpost.php?p=1388847&postcount=8
Может что-то типа этого сделать..?!
|
|
|

27.07.2009, 17:00
|
|
Постоянный
Регистрация: 06.02.2008
Сообщений: 494
Провел на форуме: 1754802
Репутация:
380
|
|
Сообщение от Fepsis
Nightmarе, а если фильтровать яваскрипты, пропуская при этом другие теги..?!
Придется резать еще и эвенты, и яваскрипты лучше менять на например Forbidden tag и т.д. что бы не заниматься рекурсией и т.д.
Ps так же придется резать и object/applet ибо из него есть возможность вызвать js код - будь то JAVA или Flash.
Последний раз редактировалось PaCo; 27.07.2009 в 17:43..
|
|
|

27.07.2009, 17:59
|
|
Участник форума
Регистрация: 21.02.2008
Сообщений: 255
Провел на форуме: 975514
Репутация:
177
|
|
nightmare, xss это не только кража кукисов. с активной xss, например, можно сделать фишинг форму для ввода пароля. нужно все скрипты запрещать. фильтрацией. посмотри как на mail.ru в сервисе "мой мир"
|
|
|
|
 |
|
|
Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
|
|
|
|