Премини към съдържанието
Форумът в приложение

По-лесно сърфиране. Научи повече.

Kaldata.com - Форуми

Приложение на форума на цял екран с push известия, значки и други.

За да инсталирате това приложение на iOS и iPadOS
  1. Докоснете Иконата за споделяне в Safari
  2. Превъртете менюто и докоснете Добавяне към началния екран.
  3. Докоснете Добавяне в горния десен ъгъл.
За да инсталирате това приложение на Android
  1. Докоснете менюто с 3 точки (⋮) в горния десен ъгъл на браузъра.
  2. Докоснете Добавяне към началния екран или Инсталиране на приложение.
  3. Потвърдете, като докоснете Инсталиране.

Добре дошли!

Добре дошли в нашите форуми, пълни с полезна информация. Имате проблем с компютъра или телефона си? Публикувайте нова тема и ще намерите решение на всичките си проблеми. Общувайте свободно и открийте безброй нови приятели.

Моля, регистрирайте се за да публикувате тема и да получите пълен достъп до всички функции.

 

[ TUT ] Защита на е107 CMS от злонамерени атаки

Featured Replies

Както всички знаем, от край време е "модерно" да си имаш CS сайт и да пуснеш няколко сървърчета, от които евентуално да печелиш пари от SMS услуги. Хората, които обикновенно пускат такива сайтове нямат нужните умения за да създадат собствена система, за това най-често ползват готова, а именно e107.

Както нямат умения за да създадат система, така нямат умения и да защитят е107 от злонамерени атаки, в последствие биват ударени от най-различни 1337 хахори.

И естествено, хората обвиняват системата - "е107 не струва, хакнаха ме когато я използвах". Е, за да няма такива фалове, реших да напиша този малък урок, в който ще избоя няколко неща, които могат да ви предпазят от кракери.

1. Хостинг - при избора на хостинг не е важно само каква цена ще заплатите, а какви възможности ще имате ако го използвате. Естествено, нормално е, че ако ползвате хостинг за 60 стотинки на месец, който даже плащате чрез SMS няма да има риск да ви "хакнат".

Избирайте читави хостинг компаний, за които знаете че са сериозни и защитени.

Такива например са Hostsean, Superhosting, Clickhost.

2. Права на файлове - важно е след като инсталирате е107, да изтриете файла install.php, който се намира в главната директория на сайта ви, и да зададете права 644 на файла e107_config.php, който също се намира в главната директория. Изтриването на папката e107_docs също може да се сметне за добър ход, понеже така кракера ще бъде затруднен при намирането на версията на е107, която използвате.

3. Модули - модулите (плъгините), са може би най-уязвимата част в е107. Голяма част от тях са писани от начинаещи "програмисти", и поради невнимание и незнание, те допускат грешки, които за сайта ви могат да се окажат фатални.

Преди да поставите какъвто и да било модул в сайта ви, проверете дали той е уязвим - пуснете името му в търсачката за експлойти -> exploit-db.com , или направо напишете в гугъл "module name exploit".

И все пак ето модулите, за които се знае че има public експлойти :

my_gallery 2.4.1, extended_user_fields, userjournals_menu, ZoGo-Shop 1.15.4, lyrics_menu, BLOG Engine 2.1.4, EasyShop, alternate_profiles, Image Gallery, My_Gallery.

4. Защита на админ папката - вече всеки казва, че .htaccess документа в дадена директория не помагал. Никой обаче не може да обясни защо. Всъщност, помага и то доста. .htaccess може да бъде байпаснат, само ако кракера има качен shell на машината, на която се хоства сайта ви. А доста от хостинг компаниите вече оправиха тези пропуски. Та, спокойно си сложете един .htaccess документ в админ директорията (e107_admin), със съдържание :

Order Deny,Allow
Deny from all
Allow from xx.xx.xxx.xx

Като на мястото на xx.xx.xxx.xx сложете вашият IP адрес. Така само от този IP адрес ще можете да влизате в админ панела. Ако друг IP адрес се опита да влезе в тази директория :

Публикувано изображение

Също така можете да се защитите с допълнително име и парола - второ ниво на сигурността.

В .htaccess файла добавете

AuthUserFile /home/username/.htpasswd
AuthGroupFile /dev/null
AuthName Blog
AuthType Basic
require user USER

На мястото на USER въведете името, с което ще влизате.

AuthUserFile /home/username/.htpasswd - това е пътя към .htpasswd файла. Понеже .htpasswd съдържа паролата ви, той НЕ трябва да е в главната директория на сайта ви (public_html), а някоя негова предходна.

Самото съдържание на файла .htpasswd трябва да е :


 
USER:PASS

Където USER е името с което ще влизате (и което сте написали в .htaccess документа), а PASS е паролата.

Добре е също така, да добавите в файла robots.txt, който се намира в главната директория, това :

Disallow: /e107_admin/

Така търсачките няма да обхождат админ директорията (въпреки че и без това не го правят).

5. Права на папки - ако все пак някой успее да пробие защитата ви и влезе в админ панела, най-вероятно ще се опита да качи shell. Това става през upload формите на теми и модули. Технически - шела се бута в .zip архив, zip-а се качва през ъплоад формата (защото е107 позволява качването на .zip, като го смята на модул / тема) и шела се е качил в директория e107_themes / e107_plugins.

За да предотвратим това, просто задаваме права 644 на директориите e107_plugins и e107_themes.

Благодаря за поста d3athl0gic, но този който иска да направи хубав, добър, защитен сайт трябва да седне и да чете сериозно. Материали има доста и то свободни.

  • Автор

Благодаря за поста d3athl0gic, но този който иска да направи хубав, добър, защитен сайт трябва да седне и да чете сериозно. Материали има доста и то свободни.

Така е. Но все пак знаем - над 90% от "це-ес" сайтовете използват е107, затова реших да напиша урока.

Пък и на голяма част от собствениците на тези сайтове не им се занимава да четат тези скучни езици, като HTML, CSS, PHP, Javascript ... затова си инсталират е107. :)

Иначе разбира се - авторската система със авторски дизайн е в пъти по-добра от която и да било CMS.

Така е. Но все пак знаем - над 90% от "це-ес" сайтовете използват е107, затова реших да напиша урока.

Пък и на голяма част от собствениците на тези сайтове не им се занимава да четат тези скучни езици, като HTML, CSS, PHP, Javascript ... затова си инсталират е107. :)

Иначе разбира се - авторската система със авторски дизайн е в пъти по-добра от която и да било CMS.

Ако толкова искате да помогнете напишете как се защитава самата ОС, базата данни, т.н. Иначе защитавате едно нещо, а пробива става от другаде. И като пишете права 644 не е добра идея за директория. А кой е собственика, защото той има всичи права

Като цяло браво за труда, но има много да работите за да стане нещо завършено

Архивирана тема

Темата е твърде стара и е архивирана. Не можете да добавяте нови отговори в нея, но винаги можете да публикувате нова тема, в която да продължи дискусията. Регистрирайте се или влезте във вашия профил за да публикувате нова тема.

Разглеждащи това в момента 0

  • Няма регистрирани потребители разглеждащи тази страница.

Дарение

  • Подкрепи съществуването на форума - направи дарение
    32%
    Дарени 315 € от нужните 1 000 €

Бюлетин

Получавайте известие, когато има важна промяна или новина свързана с форума.

Профил

Навигация

Търсене

Търсене

Конфигуриране на push известия в браузъра

Chrome (Android)
  1. Докоснете иконата на катинар до адресната лента.
  2. Докоснете Разрешения → Известия.
  3. Променете предпочитанията си.
Chrome (Desktop)
  1. Кликнете върху иконата на катинар в адресната лента.
  2. Изберете Настройки на сайта.
  3. Намерете Известия и коригирайте предпочитанията си.