abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 21:44 | Komunita

    Na čem aktuálně pracují vývojáři GNOME a KDE Plasma? Pravidelný přehled novinek v Týden v GNOME a Týden v KDE Plasma.

    Ladislav Hagara | Komentářů: 0
    dnes 14:22 | IT novinky

    Před 25 lety zaplavil celý svět virus ILOVEYOU. Virus se šířil e-mailem, jenž nesl přílohu s názvem I Love You. Příjemci, zvědavému, kdo se do něj zamiloval, pak program spuštěný otevřením přílohy načetl z adresáře e-mailové adresy a na ně pak „milostný vzkaz“ poslal dál. Škody vznikaly jak zahlcením e-mailových serverů, tak i druhou činností viru, kterou bylo přemazání souborů uložených v napadeném počítači.

    Ladislav Hagara | Komentářů: 11
    včera 22:33 | Nová verze

    Byla vydána nová major verze 5.0.0 svobodného multiplatformního nástroje BleachBit (GitHub, Wikipedie) určeného především k efektivnímu čištění disku od nepotřebných souborů.

    Ladislav Hagara | Komentářů: 2
    2.5. 22:22 | Komunita

    Na čem pracují vývojáři webového prohlížeče Ladybird (GitHub)? Byl publikován přehled vývoje za duben (YouTube).

    Ladislav Hagara | Komentářů: 0
    2.5. 19:11 | IT novinky

    Provozovatel čínské sociální sítě TikTok dostal v Evropské unii pokutu 530 milionů eur (13,2 miliardy Kč) za nedostatky při ochraně osobních údajů. Ve svém oznámení to dnes uvedla irská Komise pro ochranu údajů (DPC), která jedná jménem EU. Zároveň TikToku nařídila, že pokud správu dat neuvede do šesti měsíců do souladu s požadavky, musí přestat posílat data o unijních uživatelích do Číny. TikTok uvedl, že se proti rozhodnutí odvolá.

    Ladislav Hagara | Komentářů: 3
    2.5. 11:22 | Zajímavý projekt

    Společnost JetBrains uvolnila Mellum, tj. svůj velký jazykový model (LLM) pro vývojáře, jako open source. Mellum podporuje programovací jazyky Java, Kotlin, Python, Go, PHP, C, C++, C#, JavaScript, TypeScript, CSS, HTML, Rust a Ruby.

    Ladislav Hagara | Komentářů: 2
    2.5. 09:11 | Bezpečnostní upozornění

    Vývojáři Kali Linuxu upozorňují na nový klíč pro podepisování balíčků. K původnímu klíči ztratili přístup.

    Ladislav Hagara | Komentářů: 2
    1.5. 20:00 | Komunita

    V březnu loňského roku přestal být Redis svobodný. Společnost Redis Labs jej přelicencovala z licence BSD na nesvobodné licence Redis Source Available License (RSALv2) a Server Side Public License (SSPLv1). Hned o pár dní později vznikly svobodné forky Redisu s názvy Valkey a Redict. Dnes bylo oznámeno, že Redis je opět svobodný. S nejnovější verzí 8 je k dispozici také pod licencí AGPLv3.

    Ladislav Hagara | Komentářů: 3
    1.5. 19:22 | IT novinky

    Oficiální ceny Raspberry Pi Compute Modulů 4 klesly o 5 dolarů (4 GB varianty), respektive o 10 dolarů (8 GB varianty).

    Ladislav Hagara | Komentářů: 0
    30.4. 22:33 | Nová verze

    Byla vydána beta verze openSUSE Leap 16. Ve výchozím nastavení s novým instalátorem Agama.

    Ladislav Hagara | Komentářů: 0
    Jaký filesystém primárně používáte?
     (58%)
     (1%)
     (8%)
     (21%)
     (4%)
     (2%)
     (2%)
     (0%)
     (1%)
     (3%)
    Celkem 521 hlasů
     Komentářů: 19, poslední 30.4. 11:32
    Rozcestník

    Dotaz: PHP - zabezpečení přístupu neznámé aplikace

    6.2.2014 01:29 xts | skóre: 10
    PHP - zabezpečení přístupu neznámé aplikace
    Přečteno: 313×
    Zdravím,

    dostal jsem se na následující problém:

    firma má nějakou jednoduchou db aplikaci psanou v php, na nějaký rozpočty, odpracovaný hodiny atd. Jelo to lokálně takže nikdo nějak moc neřešil zabezpečení, co jsem se matně díval do kódu tak jenom úplně základní. Nyní ovšem nastala situace kdy by k aplikaci chtěli přistupovat i vzdáleně když nebudou v kanceláři. Použití v mobilech/tabletech prakticky vylučuje vpn a podobný věci který se pro usera složitě nastavujou a není zaručená funkčnost, takže se jedná o klasický přístup přes https.

    Tu aplikaci moc neznám, nevím jak bezpečný tam kdo má hesla (myslím že minimálně), nemám čas to celý procházet (a ani nejsem takovej odborník na zabezpečení abych ošetřil všechno) a vypadá to že časem se to přepíše úplně nově takže by ani moc nemělo smysl do toho ten čas a peníze investovat. Nicméně potřebuju to zabezpečit proti skript kiddies, botům apod. Neřeší se nabourání ze strany oprávněných osob (zaměstnanců) - tam má přístup každej všude, potřebuju aby ta aplikace nebyla vystavená hned celýmu světu.

    A teď mě napadlo: co když udělám jednoduchej php skript třeba auth.php, kde bude formulář na zadání kvalitního hesla (nebo jméno+heslo, to je jedno), vstup hesla bude ošetřenej třeba na znaky a-z0-9, a pokud se heslo ověří tak to zapíše ip do texťáku (nebo db) a tu ip to třeba na hodinu, den apod. povolí. Pak do všech .php souborů tý aplikace dám na začátek jednoduchou podmínku pokud ip neni v texťáku tak přesměrovat na auth.php bez pokračování skriptu - takže tohle tu ip jakoby odemkne pro přístup. Případně ještě zkombinovat s cookies a/nebo session. Případně by tohle šlo dát i do index.php.

    Co si o tom myslíte, nebo napadá vás lepší řešení? Bude to +- bezpečný?

    Neřeším podvrhnutou ip, a server jako takovej předpokládám zabezpečenej, php 5.3.6.

    díky za nápady

    Řešení dotazu:


    Odpovědi

    Řešení 1× (xts (tazatel))
    AraxoN avatar 6.2.2014 02:13 AraxoN | skóre: 47 | blog: slon_v_porcelane | Košice
    Rozbalit Rozbalit vše Re: PHP - zabezpečení přístupu neznámé aplikace
    Tak ako si to napísal by sa to malo dať urobiť. Ale keď už tam musia zadávať heslo, tak ho rovno môžu zadať v HTTP autentifikácii a netreba ani robiť ďalšiu stránku a prerábať skripty. Stačí nastaviť v Apache:
    <Directory "/var/www/whatever">
    	AuthType Basic
    	AuthName "Zadaj heslo"
    	AuthUserFile /var/www/whatever/.htpasswd
    	Require valid-user
    
    	Order allow,deny
    	Allow from 192.168.0.0/24
    	Allow from 12.34.56.78
    	Allow from 127.0.0.1
    	Satisfy any
    </Directory>
    6.2.2014 11:20 Milan Uhrák | skóre: 31 | blog: milan_at_ABC
    Rozbalit Rozbalit vše Re: PHP - zabezpečení přístupu neznámé aplikace
    jj, tohle je asi nejjednodušší cesta + https, je to rychlé a odolné
    6.2.2014 15:46 xts | skóre: 10
    Rozbalit Rozbalit vše Re: PHP - zabezpečení přístupu neznámé aplikace
    diky - tohle by melo fungovat bez problemu i na tabletech/telefonech a vypada to jednodussi. To satisfy any je genialni, ani jsem netusil ze apache neco takovyho umi.. diky vsem
    6.2.2014 15:55 Šangala | skóre: 56 | blog: Dutá Vrba - Wally
    Rozbalit Rozbalit vše Re: PHP - zabezpečení přístupu neznámé aplikace
    Jen nezapomeň na https.
    To, že trpíš stihomamem, ještě neznamená, že po tobě nejdou. ⰞⰏⰉⰓⰀⰜⰉ ⰗⰞⰅⰜⰘ ⰈⰅⰏⰉ ⰒⰑⰎⰉⰁⰕⰅ ⰏⰉ ⰒⰓⰄⰅⰎ ·:⁖⁘⁙†
    6.2.2014 11:28 Milan Uhrák | skóre: 31 | blog: milan_at_ABC
    Rozbalit Rozbalit vše Re: PHP - zabezpečení přístupu neznámé aplikace
    a pokud to chcete řešit php login/passwd, nic nebrání použití cookies, a pokud neni cookie nastaveno, šup na formulář login/passwd. Ale je to větší drbačka než přes .htaccess nastavit hesla

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.