Toon posts:

Hoe kun je .js echt meesterlijk beveiligen?

Pagina: 1
Acties:
  • 261 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Hi allemaal,

Hoe kun je .js files echt zo ontiegelijk beveiligen dat er echt geen hond meer bij kan om het te rippen? :)

Alvast bedankt!

Verwijderd

eeehhh..., niet?

  • Clay
  • Registratie: Oktober 1999
  • Laatst online: 22-06 13:51

Clay

cookie erbij?

kan idd niet. Wat je wel kan doen is in de source wazige checks inbouwe zodat het script WEL op jou site werkt, OOK op iedere HD, maar NIET op een andere online URL, dan heeft een dief het iig pas door als die zijn site online zet :P

Maarja, die checks kan je er (hoe moeilijk je ze ook maakt) toch uithalen, dus da's dan jammer. Mij boeit het eigenlijk niet zo. als de comments er maar bovenin blijven staan mag iedereen het wat mij betreft gebruiken. Liefst niet commercieel, maar dat ga je toch ook niet kunnen controleren. Ze zijn hoogstens in overtreding van je voorwaarden, maar wat wil je daaraan doen? :D

Instagram | Flickr | "Let my music become battle cries" - Frédéric Chopin


Verwijderd

Kun je hier niets mee?

Maar het is niet goed te beveiligen omdat de browser toch de echte code moet hebben, omdat hij er anders niets mee kan. Als er geen client-side functions zijn, probeer het dan om te zetten in php/asp oid.

Verwijderd

je kan het javabestand omzetten in .class en de .class coderen :) zo kunnen ze het niet rippen

Verwijderd

.js beveiligen, daar het ik ook nog nooit van gehoord nee.

Maar hoe kan je eigenlijk van die checks maken en hoe moeilijk is dat ???

  • Clay
  • Registratie: Oktober 1999
  • Laatst online: 22-06 13:51

Clay

cookie erbij?

code:
1
2
3
4
5
6
loc = document.location;
if(loc.indexOf('http://') > -1) {
   if(loc.indexOf('iets unieks in de url van jou site') > 0) {
    functieDieDeBoelVerpest('bijvoorbeeld de onload cancelen');   
   }
}

zoiets. Dat doet iig alvast iest. moet je het wel "verstoppen" of obscuur in je code verweven. Mooi is dat niet, en het garandeert ook niets, maar het werkt iig wel tegen mensen die geen js kunnen anders dan "jatten".

Instagram | Flickr | "Let my music become battle cries" - Frédéric Chopin


  • Blue-eagle
  • Registratie: September 2000
  • Niet online
Met een regexe de eerste letters van alle functies in je .js file bijelkaar doen, die dan weer een functie vormt waarmee je Clay zijn scriptje simuleert :D

* Blue-eagle lult ook maar wat :z

  • Clay
  • Registratie: Oktober 1999
  • Laatst online: 22-06 13:51

Clay

cookie erbij?

het blijft allemaal onzin :D

Instagram | Flickr | "Let my music become battle cries" - Frédéric Chopin


  • Blue-eagle
  • Registratie: September 2000
  • Niet online
Op zaterdag 26 januari 2002 15:44 schreef Clay het volgende:
het blijft allemaal onzin :D
Inderdaad, de enige manier om je scriptjes een beetje non-jattable te maken is: verweef ze in je HTML. Gebruik geen functies en maak de namen van die variabelen zo raar mogelijk :)

  • Janoz
  • Registratie: Oktober 2000
  • Laatst online: 12-09 21:31

Janoz

Moderator Devschuur®

!litemod

Op zaterdag 26 januari 2002 14:57 schreef GODZILLA2001 het volgende:
je kan het javabestand omzetten in .class en de .class coderen :) zo kunnen ze het niet rippen
javascript!=java

Ken Thompson's famous line from V6 UNIX is equaly applicable to this post:
'You are not expected to understand this'


  • Jorick
  • Registratie: November 2001
  • Laatst online: 15-09 14:11
Op zaterdag 26 januari 2002 14:41 schreef tjetta het volgende:
Kun je hier niets mee?

Maar het is niet goed te beveiligen omdat de browser toch de echte code moet hebben, omdat hij er anders niets mee kan. Als er geen client-side functions zijn, probeer het dan om te zetten in php/asp oid.
Iets wat encrypt is ken je net zo makkelijk weer decrypten ;)

  • raptorix
  • Registratie: Februari 2000
  • Laatst online: 17-02-2022
Geef me 1 goede reden waarom je je javascript zou willen beveiligen? Tegen de tijd dat je zo goed bent dat jou javascriptjes interessant zijn voor anderen heb je echt wel iets anders aan je hoofd, bovendien, alles op gebied van javascript is al gedaan of gemaakt, dus beschermen is gewoon onnodig.

Verwijderd

Doe mij maar open-source. Javascript kun je toch amper brood mee verdienen. En het moet wel leuk blijven natuurlijk :)

Je kunt het wel moeilijk maken door je webserver de referrer te laten checken enzo. Beetje met httpd.conf spelen, en php erbij halen misschien.

  • Yellow|A
  • Registratie: Maart 2000
  • Niet online

Yellow|A

Allotaja of rock and rollah

Je kan met JS best wel je brood verdienen, ik ken wel een paar mensen die met hun JS skills geld verdienen. Je kan ook met die-hard HTML'en je geld verdienen, als je er echt specilist in bent.

Toch ik denk niet dat het zo beveiligen echt nuttig/nodig/wenselijk is.

|{ brrr }] |


Verwijderd

Topicstarter
Op zaterdag 26 januari 2002 16:08 schreef raptorix het volgende:
Geef me 1 goede reden waarom je je javascript zou willen beveiligen? Tegen de tijd dat je zo goed bent dat jou javascriptjes interessant zijn voor anderen heb je echt wel iets anders aan je hoofd, bovendien, alles op gebied van javascript is al gedaan of gemaakt, dus beschermen is gewoon onnodig.
*ughe* trust me, ze zijn het wel waard. :)
Op zaterdag 26 januari 2002 14:41 schreef tjetta het volgende:
Kun je hier niets mee?

Maar het is niet goed te beveiligen omdat de browser toch de echte code moet hebben, omdat hij er anders niets mee kan. Als er geen client-side functions zijn, probeer het dan om te zetten in php/asp oid.
Da's idd een goed idee! :)
Op zaterdag 26 januari 2002 15:18 schreef Clay het volgende:
code:
1
2
3
4
5
6
loc = document.location;
if(loc.indexOf('http://') > -1) {
   if(loc.indexOf('iets unieks in de url van jou site') > 0) {
    functieDieDeBoelVerpest('bijvoorbeeld de onload cancelen');   
   }
}

zoiets. Dat doet iig alvast iest. moet je het wel "verstoppen" of obscuur in je code verweven. Mooi is dat niet, en het garandeert ook niets, maar het werkt iig wel tegen mensen die geen js kunnen anders dan "jatten".
Ik denk dat het in combinatie van zoiets vrijwel onmogelijk wordt de sources nog te rippen. :)

  • Clay
  • Registratie: Oktober 1999
  • Laatst online: 22-06 13:51

Clay

cookie erbij?

Raptorix
Geef me 1 goede reden waarom je je javascript zou willen beveiligen? Tegen de tijd dat je zo goed bent dat jou javascriptjes interessant zijn voor anderen heb je echt wel iets anders aan je hoofd, bovendien, alles op gebied van javascript is al gedaan of gemaakt, dus beschermen is gewoon onnodig.
Het nadeel van Javascript is dat het idd zo te dllen is, en wat je er ook inbouwt, het is uiteindelijk in zijn kale versie te recyclen voor eigen gebruik. Maar ik denk echt niet dat je js wel gezien hebt tegen de tijd dat anderen jouw scripts willen hebben :D
Verder is echt nog (lang) niet alles gedaan in Js, vrijwel de enige belemmerende factor is je eigen fantasie, niet de taal zelf.

En ik wil me bij Yellow aansluiten dat je idd prima je brood kan verdienen met oa js :+ :7

Instagram | Flickr | "Let my music become battle cries" - Frédéric Chopin


Verwijderd

Kun je je file niet CHMODDEN dat hij ook niet te readen is? Zo is een plaatje in brinkster ook niet extern te bekijken. Maybe lukt het zo. Ik gebruik vaak
[code]
<script src="javascript">
fuction blaatAap(){
fakecode
}
</script>
[code]

Veel mensen die snel lezen denken <script language="javascript"> te zien staan. Dat intressert ze niet, ze willen de code. Maar toch, er staat SRC="JAVASCRIPT. in het bestand javascript (geen extensie) zet je dan je echte code.

Geen superbeveiliging. Maar toch wel handig, veel mensen lezen er overheen

Geqxon

  • Clay
  • Registratie: Oktober 1999
  • Laatst online: 22-06 13:51

Clay

cookie erbij?

die is goed :D

Instagram | Flickr | "Let my music become battle cries" - Frédéric Chopin


  • Blue-eagle
  • Registratie: September 2000
  • Niet online
Op zaterdag 26 januari 2002 21:31 schreef Geqxon het volgende:
[knip]
Hee! Damn, zo simpel, en toch zo goed! Is het ook nog compatible met alle browsers van het afgelopen jaar? Dan zou het helemaal mooi zijn :)

Edit: check: www.blue-eagle.nl/troep/test/test.html :D

  • Blaise
  • Registratie: Juni 2001
  • Niet online
Als je alles toepast wat hierboven staat valt al een erg groot deel van de jatters af, doordat velen javascript niet begrijpen, of geen zin hebben om de beveiliging(en) eruit te halen.

  • brammetje
  • Registratie: Oktober 2000
  • Laatst online: 12-01-2025
met een scriptje even al je variablen hernoemen naar a, b, c, d enzo, knappe jongen die het allemaal nog netjes aangepast krijgt.. evt. icm. met de bovenstaande oplossingen en je hebt al een aardige beveiliging... Helemaal unrippable word het natuurlijk nooit.

  • Blue-eagle
  • Registratie: September 2000
  • Niet online
Encoden met je eigen key, en in je .php of .asp page datzelfde script inladen en in je <head> schrijven :) gedecodeerd natuurlijk :) als iemand dan het .js bestand wilt zien, is het een compleet zooitje >:)

  • Hangloozz
  • Registratie: Juli 1999
  • Laatst online: 13-07 17:24

Hangloozz

{ @$%&# }

misschien kun je uit dit artikel nog wat tips halen :)

www.jurgroessen.nl


Verwijderd

Op zaterdag 26 januari 2002 21:31 schreef Geqxon het volgende:
Kun je je file niet CHMODDEN dat hij ook niet te readen is? Zo is een plaatje in brinkster ook niet extern te bekijken. Maybe lukt het zo. Ik gebruik vaak
[code]
<script src="javascript">
fuction blaatAap(){
fakecode
}
</script>
[code]
Die ga ik eens ff proberen, lijkt me wel een leuke namelijk. :)

  • Passenger
  • Registratie: Januari 2000
  • Laatst online: 19-08 11:41
het mooiste vind ik altijd nog, je code ZO onoverzichtelijk en onduidelijk maken, dat dr bijna niemand nog wat van snapt... microsoft is hier af en toe best goed in! Tis altijd een heel werk (vind ik dan) om die scripts uit te pluizen... Het is wel te doen, maar je bent er wel eventjes zoet mee...
En dan natuurlijk zorgen dat de .js die je offline hebt, voorzien is van de nodige comments, zodat JIJ je code wel snapt :)

Maar eigenlijk kan ik me ook niet echt voorstellen wat er zo boeiend kan zijn aan een javascript maar goed...

Verwijderd

Op zaterdag 26 januari 2002 21:44 schreef Blue-eagle het volgende:

[..]

Hee! Damn, zo simpel, en toch zo goed! Is het ook nog compatible met alle browsers van het afgelopen jaar? Dan zou het helemaal mooi zijn :)

Edit: check: www.blue-eagle.nl/troep/test/test.html :D
Eenvoud siert de mens ;)
[edit]
Jij hebt anders wel een phat fake code! nice! Als je echt daar een brok van een code indouwt, die fake code ook decodert, ben je echt ff verder. Heb je het eindelijk gedecodeert, ben je nog geen reet verder >:) En als de code echt groot is, lees je er xtra snel overheen

Verwijderd

Als je targetaudience IE5 en hoger is kun je Microsoft Script Encoder gebruiken:

Zie http://msdn.microsoft.com/library/default.asp?url=/library/en-us/script56/html/SeconScriptEncoderOverview.asp?frame=true voor meer info.

  • crisp
  • Registratie: Februari 2000
  • Nu online

crisp

Devver

Pixelated

Bekijk de source van deze pagina anders eens: http://www.travel3322.com/jbs/steffy/index.html
Kostte me toch zeker 10 minuten om de echte source te achterhalen (niet dat het het waard was, maar toch).

Intentionally left blank


  • KnEuTeR
  • Registratie: Mei 2000
  • Laatst online: 24-02-2024

KnEuTeR

iedereen heeft een handelsmerk

ligt eraan wat voor script het is, als het enigszins met PHP ook kan, dan moet je het gewoon daarin schrijven, daarvan kan niemand de source ooit zien...

anders gewoon in combinatie met PHP een script maken?

of CGI ofzo kan ook

Computers ain't that smart, Whatever man built could be taken apart


  • Hangloozz
  • Registratie: Juli 1999
  • Laatst online: 13-07 17:24

Hangloozz

{ @$%&# }

kneuter, lees je nou de het hele topic wel :?

mooie PHP-prediker... ;)

www.jurgroessen.nl


  • Clay
  • Registratie: Oktober 1999
  • Laatst online: 22-06 13:51

Clay

cookie erbij?

Op zondag 27 januari 2002 23:14 schreef crisp het volgende:
Bekijk de source van deze pagina anders eens: http://www.travel3322.com/jbs/steffy/index.html
Kostte me toch zeker 10 minuten om de echte source te achterhalen (niet dat het het waard was, maar toch).
is idd wel een wat overdreven manier om de boel te "encrypten", maar met een beetje poken heb je het toch zo. Vul in de adres bar:

javascript:document.write(parent.frames[0].document.body.innerHTML)

in, en dan kan je gewoon source viewen :D document.body.innerHTML verraadt altijd alles :P

Instagram | Flickr | "Let my music become battle cries" - Frédéric Chopin


Verwijderd

Op zaterdag 26 januari 2002 23:46 schreef PlayR het volgende:
met een scriptje even al je variablen hernoemen naar a, b, c, d enzo, knappe jongen die het allemaal nog netjes aangepast krijgt.. evt. icm. met de bovenstaande oplossingen en je hebt al een aardige beveiliging... Helemaal unrippable word het natuurlijk nooit.
Dit is hoe wij het ook doen. Wij 'encoden' alleen functienamen en object-methodes.

  • Pelle
  • Registratie: Januari 2001
  • Laatst online: 22:43

Pelle

🚴‍♂️

Op maandag 28 januari 2002 09:52 schreef Blues het volgende:
wij
Wow, werk jij bij singularit? Het duurt even om al die JS-libs in te laden, maar dan heb je ook wat :9~

  • oh,when?
  • Registratie: April 2000
  • Niet online

oh,when?

...

Op maandag 28 januari 2002 09:52 schreef Blues het volgende:

[..]

Dit is hoe wij het ook doen. Wij 'encoden' alleen functienamen en object-methodes.
dat heet gewoon obfuscating hoor ;)

"You're only as good, as what you did last week."


Verwijderd

Hehehe, cool. Nooit van gehoord, maar je hebt inderdaad gelijk. :o

ob·fus·cate (bf-skt, b-fskt)
tr.v. ob·fus·cat·ed, ob·fus·cat·ing, ob·fus·cates
1. To make so confused or opaque as to be difficult to perceive or understand: A great effort was made... to obscure or obfuscate the truth (Robert Conquest).
2. To render indistinct or dim; darken: The fog obfuscated the shore.


--------------------------------------------------------------------------------
[Latin obfuscre, obfusct-, to darken : ob-, over; see ob- + fuscre, to darken (from fuscus, dark).]
--------------------------------------------------------------------------------
obfus·cation n.
ob·fusca·tory (b-fsk-tôr, -tr, b-) adj.

http://www.dictionary.com/cgi-bin/dict.pl?term=obfuscating%20

  • Ed83
  • Registratie: December 2001
  • Laatst online: 17-05 15:51
Op zaterdag 26 januari 2002 14:30 schreef Commodore64 het volgende:
Hoe kun je .js files echt zo ontiegelijk beveiligen dat er echt geen hond meer bij kan
niet uploaden :)

  • Pelle
  • Registratie: Januari 2001
  • Laatst online: 22:43

Pelle

🚴‍♂️

Op maandag 28 januari 2002 14:59 schreef Edwin84 het volgende:
niet uploaden :)
Ik zat zelf te denken aan een .htaccess/.htpasswd ervoor ;)

  • Willem
  • Registratie: Februari 2001
  • Laatst online: 20:28
Pelle:
Ik zat zelf te denken aan een .htaccess/.htpasswd ervoor ;)
Kun je 'em dan nog wel aanroepen?
Hoe is dan de CHMOD?

Motor (of auto) onderhoud bijhouden


  • Pelle
  • Registratie: Januari 2001
  • Laatst online: 22:43

Pelle

🚴‍♂️

Op maandag 28 januari 2002 15:30 schreef willem169 het volgende:
Kun je 'em dan nog wel aanroepen?
Hoe is dan de CHMOD?
CHMOD heeft niks met .htaccess te maken. En nee, je kunt 'm dan niet oproepen, want dan krijg je zo'n login/password schermpje voor je neus.

Noticed the ;) die ik achter m'n reply had gezet?

:)

  • Ed83
  • Registratie: December 2001
  • Laatst online: 17-05 15:51
Op maandag 28 januari 2002 15:26 schreef Pelle het volgende:
Ik zat zelf te denken aan een .htaccess/.htpasswd ervoor ;)
ja, of de server uitzetten, kan ook niemand erbij :)

  • paragon
  • Registratie: April 2000
  • Laatst online: 10-09 05:50
Op maandag 28 januari 2002 09:52 schreef Blues het volgende:

[..]

Dit is hoe wij het ook doen. Wij 'encoden' alleen functienamen en object-methodes.
Ik was even aan het kijken op die pagina, maar de mouseover in het menu klop niet. Hij zit een paar items te hoog.

  • Veneus
  • Registratie: Februari 2001
  • Laatst online: 23-07 12:55
Op maandag 28 januari 2002 21:57 schreef paragon het volgende:

[..]

Ik was even aan het kijken op die pagina, maar de mouseover in het menu klop niet. Hij zit een paar items te hoog.
Hee... dat had ik nou ook... bovendien vind ik het ook niet echt het toppunt van een gebruikersvriendelijke interface ofzo... maar ja...

Ik ben in mijn knopjes http://www.notoyota.nl


Verwijderd

Probleem bij js is dus volgens mij dat je het wel kan coderen (bv met PHP), maar je zult het ook een keer moeten decoderen en in je htmlpagina moeten gooien, dus dan is je source nog te lezen via de bron. Volgens mij is de beste methode die van die src='javascript'.
Ik zag het namelijk ook pas toen ik de reply door gelezen had, vond het al zo vaag. Ga ik denk ik ook maar eens gebruiken. :)

Verwijderd

Op maandag 28 januari 2002 21:57 schreef paragon het volgende:
Ik was even aan het kijken op die pagina, maar de mouseover in het menu klop niet. Hij zit een paar items te hoog.
Op maandag 28 januari 2002 22:33 schreef Veneus het volgende:
Hee... dat had ik nou ook... bovendien vind ik het ook niet echt het toppunt van een gebruikersvriendelijke interface ofzo... maar ja...
Als jullie ff een mailtje zouden willen sturen met je browser/OS specs (en waar wat gebeurt) naar info@singularit.com zijn we jullie erg dankbaar :o

  • oh,when?
  • Registratie: April 2000
  • Niet online

oh,when?

...

Op dinsdag 29 januari 2002 09:41 schreef Blues het volgende:

[..]


[..]

Als jullie ff een mailtje zouden willen sturen met je browser/OS specs (en waar wat gebeurt) naar info@singularit.com zijn we jullie erg dankbaar :o
kreeg het thuis ook met winxp / ie6...

"You're only as good, as what you did last week."

Pagina: 1