veiligheid van een forum, te garanderen of niet?

Pagina: 1
Acties:

  • Tennisbal
  • Registratie: Januari 2003
  • Laatst online: 21-04-2018
ik wil voor mijn bedrijf een online forum draaien, echter ik wil de garantie kunnen geven dat de inhoud (uiteraard besloten) ook besloten blijft. hoe krachtig een forum appl. wbt veiligheid? maw kan een sql database met gegevens ed simpel gekraakt worden? en hoe is dit eventueel op te lossen?

  • Marzman
  • Registratie: December 2001
  • Niet online

Marzman

They'll never get caught.

Als je het forum op een interne server draait kan de buitenwereld er toch niet bij? Of ben je bang dat mensen het van binnenuit kraken?

☻/ Please consider the environment before printing this signature
/▌
/ \ <-- This is bob. copy and paste him and he will soon take over the world.


  • Tennisbal
  • Registratie: Januari 2003
  • Laatst online: 21-04-2018
Marzman schreef op vrijdag 06 oktober 2006 @ 11:29:
Als je het forum op een interne server draait kan de buitenwereld er toch niet bij? Of ben je bang dat mensen het van binnenuit kraken?
probleem is dat dat niet mogelijk is. ofwel ik moet het via een internetsite runnen. helaas

  • TrailBlazer
  • Registratie: Oktober 2000
  • Laatst online: 07-02 09:48

TrailBlazer

Karnemelk FTW

Ik neem aan dat je loaktie via een vast aantal ip adressen naar buiten gaat. Als je gewoon een harde check op het ip adres doet in je PHP script is dit al een redelijke beveiliging. Je zou dit natuurlijk eigenlijk op een firewall moeten doen maar het is een begin.

  • Tennisbal
  • Registratie: Januari 2003
  • Laatst online: 21-04-2018
TrailBlazer schreef op vrijdag 06 oktober 2006 @ 11:48:
Ik neem aan dat je loaktie via een vast aantal ip adressen naar buiten gaat. Als je gewoon een harde check op het ip adres doet in je PHP script is dit al een redelijke beveiliging. Je zou dit natuurlijk eigenlijk op een firewall moeten doen maar het is een begin.
goeie tip alvast! ik zal het informeren!

  • sariel
  • Registratie: Mei 2004
  • Laatst online: 07-12-2025
tennisbal schreef op vrijdag 06 oktober 2006 @ 11:43:
[...]


probleem is dat dat niet mogelijk is. ofwel ik moet het via een internetsite runnen. helaas
Waarom is het niet mogelijk? Is er niet een derde rangs pc over die aan het netwerk geplugd kan worden?

Copy.com


  • Bor
  • Registratie: Februari 2001
  • Laatst online: 21:26

Bor

Coördinator Frontpage Admins / FP Powermod

01000010 01101111 01110010

Het klinkt misschien flauw maar 100% veiligheid is nooit te garanderen simpelweg omdat het niet bestaat. Ik denk dat je jezelf beter kunt afvragen hoe je naar alle redelijkheid er voor kunt zorgen dat de website veilig is. Kijk naar de zeer beveiligde omgevingen van banken, ook daar gaat wel eens iets mis.

Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum


  • TRON
  • Registratie: September 2001
  • Laatst online: 20:43
Als de SQL-database alleen maar via de localhost beschikbaar is, wordt het toch al moeilijk om daar in te komen.

Het grootste gevaar zal in de forumsoftware zitten. Bij veel bekende pakketten willen er nog wel met regelmaat exploits opduiken.

Leren door te strijden? Dat doe je op CTFSpel.nl. Vraag een gratis proefpakket aan t.w.v. EUR 50 (excl. BTW)


Verwijderd

als je weinig van databases, forums, veiligheid weet.... dan blijft het uitkijken.
De gratis PHP-Nuke die veel gebruikt wordt, moet je aardig dichttimmeren.. want die wordt nogal eens een keer gehackt. Veelal omdat de laatste patches nog niet uitgevoerd zijn, maar het blijft een wedloop tegne de hacker...

  • Punica-
  • Registratie: September 2003
  • Laatst online: 27-11-2023
Mensen, niet te moeilijk denken :)

Hele forum gewoon achter .htaccess proppen :).

  • Tennisbal
  • Registratie: Januari 2003
  • Laatst online: 21-04-2018
Punica- schreef op vrijdag 06 oktober 2006 @ 13:21:
Mensen, niet te moeilijk denken :)

Hele forum gewoon achter .htaccess proppen :).
wat bedoel je met htaccess?

Verwijderd

Punica- schreef op vrijdag 06 oktober 2006 @ 13:21:
Mensen, niet te moeilijk denken :)

Hele forum gewoon achter .htaccess proppen :).
Niet te makkelijk denken. Er zijn meer dan genoeg manieren om slecht geschreven forumsoftware te misbruiken, ook als dat met een .htaccess beveiligd is. Dat laatste zegt uiteraard helemaal niks, zeg dan ook even wat je precies bedoelt, access control? authenticatie? autorisatie? allemaal vrij makkelijk te omzeilen met forumsoftware die kwetsbaar is voor cross-site scripting.

  • eghie
  • Registratie: Februari 2002
  • Niet online

eghie

Spoken words!

Wat ik "altijd" doe voor de zekerheid, is een .htaccess maken en een robots.txt. In de .htaccess zorg ik er dan voor dat er geen toegang is voor bestanden die ik alleen maar include. Het config bestand scherm ik er ook altijd mee af. En ik zorg ervoor dat "gevaarlijke" en "irritante" php functies uit staan. Voorbeeld van een .htaccess:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
# Install APC for caching
# command line: pecl install apc

Options -Indexes +MultiViews +FollowSymlinks

<Files ~ "^\.ht">
 Order allow,deny
 Deny from all
 Satisfy All
</Files>

<Files ~ "\.inc$">
 Order allow,deny
 Deny from all
 Satisfy All
</Files>

<Files ~ "\.inc.php$">
 Order allow,deny
 Deny from all
 Satisfy All
</Files>

<Files ~ "\.log$">
 Order allow,deny
 Deny from all
 Satisfy All
</Files>

php_flag magic_quotes_gpc off
php_flag allow_url_fopen off
php_flag register_globals off


En een robots.txt met iets als:
code:
1
2
User-Agent: *
Disallow: /


Zorg er ook voor dat de SQL database alleen lokaal bereikbaar is. En draai de webserver in een chroot/jail omgeving. En als je Apache2 draait zal ik ook mod-security installeren en hem goed afschermen. Zo kun je iig slechte software toch een beetje afschermen.
Pagina: 1