Forum Flash, Actionscript, PHP e MySQL
Sicurezza sul Web

 
Nuovo Topic   Rispondi    Forum Flash, Actionscript, PHP e MySQL » PHP
Precedente  Successivo 
Autore Messaggio
magodellaneve
intermedio
intermedio



Registrato: 18/05/04 00:28
Messaggi: 184
Località: Verona

MessaggioOggetto: Sicurezza sul Web
Inviato: 08.09.04 | 11:50
Rispondi citando

ciao a tutti..
ho un cliente che mi chiede uno spazio dove dalla sede centrale possa caricare dei file e cartelle (documentazioni top secret) e poi dalle altre sedi sparse x il mondo possano invece accedere a questo spazio x prelevare i file.
io avevo pensato ad un account ftp x il caricamento all'interno di una cartella protetta da nome utente e password in lettura x chi invece scarica.
però vorrei garantire un livello di sicurezza massimo... che mi consigliate???
va bene un server che danno x gli hosting con user e pass in un file php o in un db mysql?? esistono server dedicati a questo scopo? e se si a quale costo? devo usare ssl,ssh,pgp,https o robe del genere?? ...domani devo saper dire al cliente... ditemi la vostra.. grazie
Rolling Eyes
Torna in cima
Profilo Messaggio privato   MSN Messenger
Sponsor
cli
moderatore
moderatore



Registrato: 10/02/04 15:55
Messaggi: 402
Località: Padova

MessaggioOggetto:
Inviato: 08.09.04 | 12:21
Rispondi citando

Sono interessato o meglio appassionato Mr. Green anch'io nel senso: proteggere un acesso a una pagina tramite login (user&password) non è gia sicuro di suo??

Qualcuno si puo sniffare user e pass sul db?? Shock
Torna in cima
Profilo Messaggio privato [ Nascosto ]
Coach
amministratore
amministratore


Età: -1981
Registrato: 31/01/03 13:50
Messaggi: 4549
Località: Verona

MessaggioOggetto:
Inviato: 08.09.04 | 13:16
Rispondi citando

io per le amministrazioni e/o aree riservate uso di solito 2 metodi...

1° metodo

sessioni e controllo dati da database(user pass... volendo altro campo)

2° metodo
auth.php un file che includo nelle pagine da proteggere:
 
Codice:
<?php
function auth()
{
    
header("WWW-Authenticate: Basic realm=\"ilGhibellinFuggiasco\"");
    
header("HTTP/1.0 401 Unauthorized");
    
$_SERVER['REMOTE_USER'] = "";
    
$_SERVER['REMOTE_PASSWORD'] = "";
    
$_SERVER['PHP_AUTH_USER'] = "";
    
$_SERVER['PHP_AUTH_PW'] = "";
    exit;
}
if(!isset(
$_SERVER['PHP_AUTH_USER']))
{
    
auth();
}else
{
    
$_SERVER['PHP_AUTH_PW'];
    
$_SERVER['PHP_AUTH_USER'];
    if(
$pass == $_SERVER['PHP_AUTH_PW'] && $_SERVER['PHP_AUTH_USER'] == $user)
    {
        echo 
"";
    }
    else
    {
        
auth();
    }
}
?>


dove $user e $pass controllano la user e password inserite nella "popup" che si apre quando si accede alla pagina protetta...

____________________________________________________________


Il Forum è uno strumento di condivisione, oltre a fare DOMANDE, si possono anche dare RISPOSTE!
Torna in cima
Profilo Messaggio privato [ Nascosto ] HomePage Yahoo Messenger MSN Messenger Skype
fish
esperto
esperto



Registrato: 31/01/03 19:16
Messaggi: 662
Località: Vr

MessaggioOggetto:
Inviato: 08.09.04 | 13:26
Rispondi citando

Diciamo che per come andrebbe inteso secondo me il discorso il livello di sicurezza di un server dovrebbe, e dico dovrebbe perchè capita non di rado che non è, essere al massimo delle possibilità. Ciò non toglie che cmq la possibilità di trovar bug ci sarà sempre, perchè come si dice la macchina sicura è la macchina spenta. Presumendo che il server è "sicuro", a questo punto dovrai decidere tu cosa adoperare. Io ti consiglierei di informarti prima di bene sulle possibilità del server che ospita tali documenti, e poi di proteggere il collegamento magari tramite ssl, anche se è stato dimostrato che qualche problemuccio ci sarebbe, e sopprattutto di usare qualcosa che possa crittografare i dati, come ad esempio PGP. Poi, ricorda che se il cliente, ha il suo o i suoi pc che hanno problemi, allora è un'altro discorso perchè il massimo della sicurezza si raggiunge ottimizzando tutti i fronti, ricordandosi che non vuol dire mai sicurezza assoluta.

Wink

____________________________________________________________
<")))><
Torna in cima
Profilo Messaggio privato   MSN Messenger Skype
Coach
amministratore
amministratore


Età: -1981
Registrato: 31/01/03 13:50
Messaggi: 4549
Località: Verona

MessaggioOggetto:
Inviato: 08.09.04 | 13:32
Rispondi citando

penso che il lato sicurezza server nn sia molto inerente... xchè la sicurezza del server è sulle spalle di chi ti offre il servizio-

il lato problemi vari sul PC del client nemmeno, xchè si sta parlando di sicurezza web.

penso che se le banche danno la possibilità di visualizzare e manipolare il proprio conto corrente una certa sicurezza ci sia no?

Non so che tipo di sicurezza sia... ma credo proprio che prima di imbroccare una user ed una password ce ne voglia di tempo, io di sicuro nn so nemmeno cosa voglia dire hackerare, quindi non so che tipo di percorso e che strategie usino... ma ripeto che prima di imbroccare user e password ce ne vuole... e ci rimarco dicendo che allora anche indovinare user e password dell'FTP o dell'accesso del conto corrente di una persona ha la stessa difficoltà.

____________________________________________________________


Il Forum è uno strumento di condivisione, oltre a fare DOMANDE, si possono anche dare RISPOSTE!
Torna in cima
Profilo Messaggio privato [ Nascosto ] HomePage Yahoo Messenger MSN Messenger Skype
magodellaneve
intermedio
intermedio



Registrato: 18/05/04 00:28
Messaggi: 184
Località: Verona

MessaggioOggetto:
Inviato: 08.09.04 | 15:39
Rispondi citando

mmm.... grazie per i suggerimenti... il mio dubbio era rivolto + che altro alla sicurezza del server come prima cosa, è vero che come dici tu (coach) è difficile imbroccare user e password, ma se riesci a sfruttare un exploit o un bug del server per avere accesso a una shell, magari come root Wink , allora di conoscere userid e password non ne hai + bisogno, puoi vedere tutti i file che vuoi.
E qui mi chiedo.. esistono server web sicuri al massimo?? ..sisi lo dicono tutti che sono i più sicuri ma lo sono veramente? .. seconda cosa, si potrebbe si criptare i file o proteggerli con password ma credo che se uno ha le capacità per entrare in un server decriptare un file o scoprire un password di uno zip gli fa una pippppp... ..ricordo che sto parlando di brevetti che ha una società a livello mondiale... ora mi auguro x loro che non mettano mai il segreto della loro azienda in un server web ma magari documentazioni che la concorrenza pagherebbe oro x avere si.
aspetto proposte Tu Ta Ta
Torna in cima
Profilo Messaggio privato   MSN Messenger
Mostra prima i messaggi di:   
Nuovo Topic   Rispondi    Forum Flash, Actionscript, PHP e MySQL » PHP Tutti i fusi orari sono GMT + 2 ore
Pagina 1 di 1

Discussioni Simili
Topic Autore Forum Risposte Ultimo Messaggio
Nessun nuovo messaggio Programmi sicurezza nick raider Hardware & Software Upgrade! 5 25.04.05 | 08:53 Leggi gli ultimi messaggi
nick raider
Nessun nuovo messaggio Sicurezza + e-commerce fish Qualsiasi altra cosa 1 24.06.05 | 09:15 Leggi gli ultimi messaggi
Aenema
Nessun nuovo messaggio AROVAX SHIELD - Nuovo programmino di ... Slump Hardware & Software Upgrade! 2 01.03.06 | 20:17 Leggi gli ultimi messaggi
Slump



 
Vai a:  
Non puoi inserire nuovi Topic in questo forum
Non puoi rispondere ai Topic in questo forum
Non puoi modificare i tuoi messaggi in questo forum
Non puoi cancellare i tuoi messaggi in questo forum
Non puoi votare nei sondaggi in questo forum
Non puoi allegare files in questo forum
Non puoi downloadare gli allegati in questo forum



Powered by phpBB © 2001, 2002 phpBB Group - phpBB SEO Designed by coachdesign - © 2003-2005