![]() |
suche Progi zum Testen der Tracker-Sicherheit
hallo ihr lieben ich habe da mal wieder eine frage ich suche ein progi wo ich schauen kann ob mein tracker dicht ist bzw mir die fehler anzeigt wo ich nochmal drüber arbeiten muss gibt es so ein progi ?? wenn ja hätte ich gerne ein link(pn) da wäre mir sehr geholfen mfg der razza :confused:
|
das Thema hatten wir schon unzählige male ...
1.) etwas, was wirklich zu 100% funktioniert gibt es nicht 2.) Grundlagen der Sicherheit findest Du hier 3.) ein "Progi" wird Dir niemals das denken abnehmen lies Dir mal die alten Threads durch ... PS: eines der dollen Tools war mal der Ansicht, das das Forum gravierende Lücken hatte -- in Scripten, die es gar nicht gibt !!!!!!!!!!!!!!!!!!! |
ich dachte so was gibt es das ist schade für mich! und ihr sucht die fehler alle selber raus ?das ist aber auch eineschöne arbeit :paber danke für die schnelle antwort ! auf was muss ich den am meisten achten ?
|
Da gibts schon Threads ...
auch habe ich mal einen Hack geschrieben, der ohne zusätzlichen Code alle gesendeten Parameter überprüft und absichert ... Schau mal im Forum ... |
Wichtig sind halt Benutzter Eingaben zu prüfen die Zugang zur Datenbank haben, die Eingaben müssen geprüft und gefiltert werden.
ein paar beispiele - User Profil bearbeiten - Passwort Recover - Invite Systeme - Shoutbox - Wunschlisten für Radio etc - Login - sämtliche Suchfelder (Torrents & User) - PMs etc etc etc ... die Liste kann ziemlich lang werden, wie Cerb schon sagte gibts ein Paar threads die das Thema ansprechen. Und wie du schon sagtest ist es auch eine schöne Arbeit, vorallem aber ist es eine WICHIGE Arbeit die man nicht vernachlässigen darf! |
da bin ich doch dann hier richtig aufgehoben ! ich glaube nicht das ich schon alles erkennen kann was fehler sind was net ! bin noch im anfangsstatus was coden angeht
|
einfach alle $_POST, $_GET, $_COOKIE und $_ENV variablen absichern und schon ist das erledigt
ich hatte schonmal dazu was simples und wirkungsvolles gepostet. ich habe letzten zwei neue funktionen geschrieben die ich eigendlich nicht posten wollte aber ich habe heute meinen sozialen tag so das muss alles in die bittorrent.php ganz am anfang vor allem aber nach <? oder <?php und natürlich vor den ganzen includes PHP-Code:
PHP-Code:
PHP-Code:
|
super sache danke !!
|
wenn ich das einbaue dann kann mich nicht mehr einloggen , geht immer wieder auf die login.php .
der anfabg sieht bei mir mit einbau ao aus: PHP-Code:
|
ja dann haste wohl irgendwo ein fehler drin, bei mir läuft das sein monaten ohne probs, kann an deiner takelogin.php liegen
|
nach was muss den dann suchen ?????
PHP-Code:
|
ups sorry war ne alte ferhlerhafte funktion aus ner älteren php bin hier gerade am hin und her switchen weil ich was überarbeite und ne alte funktion gesucht habe da bin hab ich mich wohl verklickt sorry, habs oben nochmal die aktuelle reingepackt sollte jetzt gehen
|
Firma sagt brav danke, funzt soweit jetzt
|
Ich würd ma gern was nachfragen bzw. mokieren.
PHP-Code:
|
du kannst es natürlich auch so machen
PHP-Code:
|
ich würde aber nicht empfehlen dass direkt in der bt.php zu schmeißen
habs mal gemacht... das blöde ist in bereichen wo html code erlaubt ist (zb News) werden die html Befehle umgewandelt und werden nicht angezeigt.. von daher würde ich den aufruf der Funktion in den phps machen wo es auch auch gebraucht wird ;) |
das ist doch ganz einfach da wo html angezeigt werden soll bzw erlaubt ist einfach den db string mit htmlspecialchars_decode($row['body']); ausgeben schon ist alles wieder richtig
|
hmm mal testen :D
|
bei mir funzt doch nicht so, einige user können mit ihrem passwort nicht mehr rein und bei mir und einigen spielen auf einmal torrents im clienten dull , verbinden nicht mehr error ungültiger info hash .....
|
hmm das ist komisch
|
bei mir wars auch so.. die announce ging nemmer
ich denke weil auch die parameter die vom clienten kommen 'abgesichert' wurden und dabei zersäbelt wurden^^ |
Jop,
da hats i-was zerschossen. Also hängt das wahrscheinlich indirekt mitm Script zusammen. |
jo funzt !!
|
das kann natürlich sein, ich nutze ja die php announce nicht haben ja den xbt laufen, in den fall müsste man die funktion in den php aufrufen wo man sie nutzen will. hab mal noch ein paar parameter hinzu gefügt
wenn $P === true $_POST wird abgesichert, wenn $G === true $_GET wird abgesichert, wenn $E === true $_ENV wird abgesichert, wenn $C === true $_COOKIE wird abgesichert beispiel so wird nur $_POST und $_GET abgesichert PHP-Code:
PHP-Code:
--======================================-- --== Beitrag erstellt: 09:54 um 09:47 ==-- --== geantwortet auf Beitrag vom ==-- --== automatische Beitragszusammenführung ==-- --======================================-- tantetoni2 schrieb nach 7 Minuten und 5 Sekunden: so und hier nochmal was um array rekursiev abzusichern da post wars auch array sein können PHP-Code:
PHP-Code:
|
leider nein , wenn :
PHP-Code:
moment jetzt funzt soweit mal sehen was komt nächsten minuten, hatte bei : PHP-Code:
funzt so nicht richtig den die cleanup wenn ausführe macht sofort weisse seite |
dann machs einfach nur in den php rein wo was abgesichert werden soll in der cleanup.php ist das ja sinnlos, aber trotzdem komisch das es da nicht funzt weil da ja keine der globalen vars genutz werden oder haste einfach die funktion validate_var vergessen mit reinzupacken
PHP-Code:
|
kennt einer das tool Acunetix Web Vulnerability Scanner ?
|
Ja is ebendas genannte Tool das da Sicherheitslücken anzeigt in Scripten die gar nicht existieren.
Müll auf gut deutsch... hat bei meiner seite alle fehler angezeigt die nicht existieren und eine extra offengelassene Lücke von mir hat es nicht entdeckt... Schrott, müll, fake , Abschaum :big_lol: |
da weiß ich ja bescheid ! grins
|
habe es jetzt so in der bit
PHP-Code:
PHP-Code:
PHP-Code:
|
einfach neu vom tracker runterladen und schon sollte es funzen habe das auch drin und keine probs
|
Zitat:
das tool was cerb meinte heißt "[URLX="http://www.grendel-scan.com/"]Grendel Scan[/URLX]" |
O Sorry... na gut...
auf jedenfall is das acunetix immer noch mist... |
Alle Zeitangaben in WEZ +1. Es ist jetzt 10:17 Uhr. |
Powered by vBulletin® Version 3.8.9 (Deutsch)
Copyright ©2000 - 2025, vBulletin Solutions, Inc.