نمایش نتایج 1 تا 6 از 6

نام تاپیک: امنیت ajax

  1. #1

    امنیت ajax

    سلام دوستان خسته نباشید یه مسئله هست که من بد جور درگیرش هم قبل از این که بنویسم یه چندتا تاپیک در موردش خوندم ولی مشکلم حل نشد اقا مشکلم اینه که من می خوام صفحه ثبت نام بسازم که در اون کاربر نام کاربری را نوشت بگرده ببینه کاربر موجوده یا نه خب باید اطلاعات را به یه صفحه دیگه ارسال کنم و انجا با php چک کنم که موجود یا نه اگه این روش ajax نبود من توی همون صفحه لاگین فرم را پست می کردم ولی حالا که ajax و می خوام فقط ببینم کاربر موجود یا نه به یه صفحه دیگه ارسال می کنم اما مسئله اینه که اگه هکر سورس را بررسی کنه می فهمه ادرس صفحه ی که من توی اون نام کاربری را چک می کنم چیه. میدونم هیچ راهی نیست که نتونه ادرس را پیدا کنم ولی ایا شما پیشنهادی دارید اگه به اون صفحه رفت سرور تشخیص بده این هکر و به صفحه ی اصلی انتقالش بده. و همچنین نتونه درخواست تزریق کنه!!!

  2. #2
    کاربر دائمی آواتار Unique
    تاریخ عضویت
    مرداد 1384
    محل زندگی
    ایران - اصفهان
    پست
    3,199

    نقل قول: امنیت ajax

    سلام

    ببینین اصلا مهم نیست هکر یا هر شخص دیگه بدونه شما اطلاعات را برای چه صفحه ای پست میکنید و به چه روشی انجام میدین ! توی حالت عادی هم هکر میدونه اطلاعات داره برای همون صفحه با فرم پست میشه. من دقیقا منظورتون را از تزریق نمیفهمم ! اگه منظورتون اینه بتونه SQL Injection بزنه گه خوب شما باید توی query مشکل را حل کنین و اطلاعات را escape کنین که البته با استفاده از PDO یا MySQLi به این کار ها نیازی نیست و Inject نمیخورین ! اگه منظورتون اینه اطلاعات پوچ بریزه توی سیستم که باز هم این صفحه داره فقط وجورد نام کاربری را چک میکنه و اگر هم insert انجام بده باز هم شما باید با روشی مثل captcha مانع از ارسال اطلاعات از طریق ربات بشین. به هر حال احتمال دریافت اطلاعات پوچ وجود داره نه برای شما بلکه همه جا و به هر روشی. خلاصه موضوع ajax واینکه شما با javascript اطلاعات را پست میکنید موضوع امنیت زیر سوال نمیره.

  3. #3

    نقل قول: امنیت ajax

    ممنون عالی بود
    منظورم از تزریق اطلاعات یعنی اون با روشی دخواست POST به اون صفحه بفرسته ایا روشی هست که مطممئن کنه اگه اون خواست صفحه را باز کن بهش هیچ چیزی نشون نده یا به یک صفحه مثل 404 یا صفحه اصلی بفرسته

  4. #4

    نقل قول: امنیت ajax

    سلام

    2 تا کار میتونی انجام بدی
    1 چک کنی درخواست ایجکس باشه حتما. سرچ کن 1 خط کد داره
    2 از csrf توکن استفاده کن و بعد از هر درخواست مقادرشو آپدیت کن .

    این 2 تا هم قابل دور زدن هست توسط هکر ولی باعث میشه کارش سخت تر بشه
    یه کار دیگه هم میتونی بکنی که ربطی به ایجکس نداره میتونی در خواست های کاربر و ذخیره کنی و بگی اگر مثلا کاربر خواست 5 بار این فرم و پست کنه بجای نمایش فرم بهش صفحه کپچا نشون بدی
    گوگل برای سرچ های زیاد و پشت سرهم همین کار و میکنه
    تو لاراول throttel برای همین منظور درست شده. توی فریم ورک های دیگه هم

  5. #5
    کاربر دائمی آواتار Unique
    تاریخ عضویت
    مرداد 1384
    محل زندگی
    ایران - اصفهان
    پست
    3,199

    نقل قول: امنیت ajax

    قطعا میتونه این کار را انجام بده و اطلاعات را پست کنه ! شما چون قطعا میدونی برای این صفحه فقط مقادیر با POST میاد. میتونی اگه مقدار POST_$ خالی بود با header خطای ۴۰۴ بفرستی یا به قول دوستمون csrf token گذاری و اگه توی POST_$ مقدارش نبود با header خطای ۴۰۴ بفرستی. ولی کاربر میتونی این ها را هم دور بزنه و بالاخره مقداری که میخواد را بفرسته اما کارش سخت میشه همونطور که number1 میگه. مورد نمایش کپپچا در صورت ۵ بار درخواست در فاصله زمانی کم هم بدک نیست اما بالاخره همون ۵ بار درخواست نامعبر داری دیگه حداقل. کلا روی وب غیر از captcha نمیشه اصالت ارسال توسط یک کاربر را بررسی کرد. تازه هر captcha ی هم نه اما برای شما کافیه. اگه نگران حملات DDOS هستی خوب باید با روش ها مربوط به خودش مقابله کنی. کلا من متوجه نمیشم بازم برای چی میخوای کاربر را محدود کنی وقتی چیزی جایی insert نمیشه ! نگران ارسال اطلاعات پوچ نباش ! هکر دنبال این چیزا نمیره. بیشتر میگرده ببینه میتونه Inject کنه یا جایی اشتباه خیلی ضایع نکرده باشی بتونه code اجرا کنه روی سرور. حملات ddos را هم که گفتم روشش چیز دیگست. پس نگرانی نداره.

  6. #6

    نقل قول: امنیت ajax

    خیلی ممنون از جواباتون
    کلا من متوجه نمیشم بازم برای چی میخوای کاربر را محدود کنی وقتی چیزی جایی insert نمیشه ! نگران ارسال اطلاعات پوچ نباش ! هکر دنبال این چیزا نمیره.
    کلا من می خوام هکر هیچ کاری نکنه ولی دستتون درد نکنه مشکلم را با روش های که شما ها گفتید حل میشه خیلی ممنونم از هر دو تون

تاپیک های مشابه

  1. امنیت ajax
    نوشته شده توسط olampiad در بخش PHP
    پاسخ: 16
    آخرین پست: دوشنبه 20 مهر 1394, 13:58 عصر
  2. پاسخ: 3
    آخرین پست: پنج شنبه 31 مرداد 1392, 17:10 عصر
  3. امنیت در استفاده Ajax
    نوشته شده توسط bikran در بخش PHP
    پاسخ: 1
    آخرین پست: سه شنبه 06 فروردین 1392, 11:01 صبح
  4. سوال: امنیت Ajax
    نوشته شده توسط Mr.Moghadam در بخش PHP
    پاسخ: 11
    آخرین پست: چهارشنبه 31 خرداد 1391, 20:38 عصر
  5. حرفه ای: تاثیر استفاده از ajax در امنیت سایت
    نوشته شده توسط darrudi در بخش ASP.NET MVC
    پاسخ: 6
    آخرین پست: سه شنبه 27 اردیبهشت 1390, 12:41 عصر

قوانین ایجاد تاپیک در تالار

  • شما نمی توانید تاپیک جدید ایجاد کنید
  • شما نمی توانید به تاپیک ها پاسخ دهید
  • شما نمی توانید ضمیمه ارسال کنید
  • شما نمی توانید پاسخ هایتان را ویرایش کنید
  •