Чтение RSS каналов

Новости

Новости

Категории

Наши новости
Наши новости
Новости проекта
Интернет
Интернет
Мир интернета
Программы
Программы
Компьютерный мир

Общее количество: 96 новостей в 3 категориях

Проясним ситуацию с безопасностью

Новости проекта Проясним ситуацию с безопасностью
В связи с участившимися вопросами на форуме проекта связанными с безопасностью системы считаю необходимым прояснить ситуацию и разъяснить нашим пользователям основные нюансы. Как уже писалось в анонсе версии SLAED CMS 2.1 Lite и 2 Pro, система отличается от своих предшественников повышенной безопасностью панели администратора. Даже в случае получения Cookies администратора, то есть его "Хеша" пароля и логина в зашифровонном виде, злоумышленник не сможет войти в панель администрации. На это есть ряд причин с которыми можно ознакомится при подробном просмотре.


Дополнительная защита администратора

Сохраняется последний сеанс администратора, его IP адрес в базе данных системы. Если он не совпадает, что произойдёт в случае украденных Cookies, то система потребует авторезироваться заново. Это значит что злоумышленник, не зная пароля и логина в расшифровонном виде, не сможет войти и получить доступ в панель управления.

Метод шифрования паролей, который используется в системе, является одним из самым безопасных и оптимальных на сегодняшний день. Метод называется MD 5 и является алгоритмом, который не имеет возможности расшифровки и предназначит для зашифровки информации в одну сторону без возможности её расшифровки.

Дополнительная защита пользователя

То же самое как на примере с администратором, происходит с зарегистрированными пользователями системы. За исключением того, что для пользователей можно отключить принуждение повторной авторизации в случае смены IP адреса, со дня последней авторизации пользователя в системе. Данные настройки можно изменит в отделе пользователей панели управления системой.

Ко всему этому, в системе существует возможность смены названия Cookies администраторов и пользователей, которая исключает возможность определения их принадлежности при посещения вами или вашими пользователями сайтов, где установлены скрипты-шпионы.

Общая информация о защите системы

Если вы внимательно читали рекомендации по безопасности, то сменили название файла администратора, а это значит, не зная его названия, злоумышленник даже не сможет попытаться войти в панель администрации.

Если вы внимательно читали рекомендации по безопасности, то установили доступ в систему безопасности только по определённому IP адресу, что исключает доступ злоумышленника. Узнать IP адрес администратора, а тем более подделать его почти не реально.

Если вы внимательно читали рекомендации по безопасности, то установили дополнительные пароль и логин в панель администратора системы которые защищают вас и ваш проект на серверном уровне. Этот метод паролирования директорий является одним из самых оптимальных на данный момент.

Ну и наконец, сама система безопасности защищает ваш сайт от любого рода SQL инъекций, XSS инъекций, загрузки файлов, проникновение через Cookies которые могут быть выполнены со стороны злоумышленника.

Начиная с версии 2 Pro и 2.1 Lite система исключает возможность использования HTML кода на стороне клиента и таким образом исключает все возможные попытки интеграции и внедрения нежелательного кода, инъекций, шпионов в систему.

В системе учтены все возможные и известные на сегодняшний день виды возможных атак, и приняты меры по их предотвращению.

Боле подробную информацию по упомянутым Выше темам можно получить по указанным ниже ссылкам.

Система безопасности для SLAED CMS 1.6 Stability
Анализ защищённости SLAED CMS
Правильно защищаем систему
Система безопасности
2.88
195
Назад

Смотрите также похожие новости

Комментарии

07.11.2006 14:19:12
в сессиях-ровно столько, сколько надо.
не забывайте, что для юзеров у вас тоже самое.
3.24

3.24
iSage, как долго Вы сможете сохранить IP администратора в сессиях? Месяц, два? Смайл - 13

Проблемма в том, что Вы не понимаете или не знаете структуры системы.

Для проверки администратора в любом случае делается запрос в базу. К тому же, даже 100 лишних запросов в панели администратора роли не играют. Туда заходит один или несколько человек в отличии от основного сайта.

О сколько нам открытий чудных,
Готовит просвещенья дух,
И опыт, сын ошибок трудных,
И гений, парадоксов друг...
07.11.2006 14:04:05
мдя... сорханить последний ип в сессии так же элементарно как и в куке.

делюсь принципом:
при логине(и только в момент логина!) сверяем данные с базой,
в сессии сохраняем логин и хеш и ип
в куках-логин, хеш, плюс там сохраняеться ид сессии.
при дальнейших заходах на сайт, смотрим выставлена ли кука, и сверяем с тем что в сессии. и никакого запроса к базе не нужно.
3.24

3.24
iSage, причём здесь сессии? И каким образом они могут сохранить последний IP администратора?

О сколько нам открытий чудных,
Готовит просвещенья дух,
И опыт, сын ошибок трудных,
И гений, парадоксов друг...
07.11.2006 09:09:00

Сохраняется последний сеанс администратора, его IP адрес в базе данных системы



аха, а про сессии мы не слышали? 1 лишний запрос к базе....
04.11.2006 13:07:46
Красиво расписал, респект. Я даже 1ый раз до конца прочитал новость на портале :)
3.24

3.24
Вова, вам отвечали и не раз.

Уязвимостью это не является, обращайтесь к Вашему хостеру. Если хостер открыто будет рассылать Ваш пароль, тоже свалите на систему?

О сколько нам открытий чудных,
Готовит просвещенья дух,
И опыт, сын ошибок трудных,
И гений, парадоксов друг...
31.10.2006 20:43:38

Если вы внимательно читали рекомендации по безопасности, то сменили название файла администратора, а это значит, не зная его названия, злоумышленник даже не сможет попытаться войти в панель администрации.

Если вы внимательно читали рекомендации по безопасности, то установили доступ в систему безопасности только по определённому IP адресу, что исключает доступ злоумышленника. Узнать IP адрес администратора, а тем более подделать его почти не реально.



Если Вы иногда обращаете внимание на мнение пользователей, то эта информация рассылается всем подписчикам из штатной рассылки системы.
К сожалению, эту ошибка так и не была исправлена в версии Slaed 2.0 Pro, хотя я и указывал на нее неоднократно, а исправить ее дело - 30 минут. Смайл - 09
3.24

3.24

Эдуард, а как прикажете загруать контент на сайт и делать форматирование текста?


1. Ограничение только на стороне клиента, в панели администратора присутствуют обе возможности, как BB так и HTML.
2. Мы имеем расширенный BB Редактор с основными необходимыми функциями.
3. Простой пример использования BB на любом из форумов.
4. В связи с этим, как показывает практика, простому человеку удобнее и понятнее работать с BB кодом чем с HTML.
5. Ну и безопасность, немаловажная роль.

Если хтмл не будут рабоать. Только с помощью ББ кодов? но они работают только в комментариях и добавлении новостей ане контента.


Установите актуальную бесплатную версию, или прочтите её описание. Редактор BB в последней версии системы используется повсеместно.

О сколько нам открытий чудных,
Готовит просвещенья дух,
И опыт, сын ошибок трудных,
И гений, парадоксов друг...
31.10.2006 10:46:37
Эдуард, а как прикажете загруать контент на сайт и делать форматирование текста? Если хтмл не будут рабоать.
Только с помощью ББ кодов? но они работают только в комментариях и добавлении новостей ане контента.

Всего: 20 на 2 страницах по 10 на каждой странице

Вы не можете отправить комментарий анонимно, пожалуйста войдите или зарегистрируйтесь.
Хотите опробовать SLAED CMS в действии?

Технологии

PHP MySQL HTML 5 CSS 3 jQuery jQuery UI

Контакты

  • D-49179, Deutschland
    Ostercappeln, Im Siek 6
  • +49 176 61966679

  • https://slaed.net
Идеи и предложения
Обратная связь