[school] Een advies rapport over beveiligingen.

Pagina: 1
Acties:

  • FunFactory
  • Registratie: Juli 2000
  • Laatst online: 24-11-2025

FunFactory

Vroeger.....waren ze nog samen

Topicstarter
Even een korte uitleg.

De opdracht voor school is een website bouwen in PHP, met een MySQL database erachter.

Het geheel draait op een server, IIS of Apache (ik denk een linuxbak met Apache), PHP4 en MySQL.

Ik moet voor school hier een website voor maken (vordert, daar ligt het probleem nog niet)

Het probleem is, dat ik een adviesrapport moet schrijven over het beveiligen van de website, met daarin de volgende onderdelen:
1. Hoe veilig is de website nu?
2. Welke beveiligingsmogelijkheden zijn er? Noem van de methoden voor en nadelen.
3. Wat kosten deze mogelijkheden?
4. Welke gevolgen hebben de verschillende methoden voor de gebruikers?
5. Wat zijn de gevolgen voor de website zelf?
6. Hoe balangrijk is de beveiliging in dit geval, en in het algemeen.

De website gaat wat bedrijfsinformatie bevatten, een database met daarin een aantal produkten die het bedrijf verkoopt en formulier voor het aanvragen van een offerte.

Ik heb weinig tot geen ervaring met het bouwen van een website, laatstaan met de beveiliging ervan.

Ik hoop met jullie hulp wat wijzer te worden!

Je kan hier beter niets zetten....


  • MisterData
  • Registratie: September 2001
  • Laatst online: 24-08 09:53
Tsja, er zijn zoveel manieren om een PHP-webapplicatie te beveiligen. Je kunt in iedergeval altijd SSL gebruiken (kerkenbaar aan de https:// url). SSL zorgt er middels certificaten voor dat de verbinding niet kan worden afgetapt. SSL Certificaten zijn geloof ik niet goedkoop, maar wel heel veilig (webwinkels gebruiken het vaak om creditcard-data te versturen).

Ik gebruik ook soms een MD5-Challenge manier om passwords over het net te sturen. Dit is vrij makkelijk te maken, en werkt als volgt: de client krijgt van de server een hash (een reeks getalletjes/lettertjes die uniek is, maar wel door de server wordt onthouden). Vervolgens moet de client de hash samen met het password MD5'en (Message Digest, een algoritme om van een string een niet-omkeerbare unieke hash te maken) en terugsturen. Zo wordt niet het password zelf verstuurd over het net. Dit is natuurlijk gratis, maar het vereist wel dat de client JavaScript ondersteund (voor het coderen van de hash+password).

Verder moet je bij de beveliging ook aan de sessies denken. Hoe onthou je wie is ingelogd? Niet op basis van IP, want dat is te spoofen. Als je cookies gebruikt, moet je er aan denken niet het password zelf in de cookie op te slaan... dat soort dingen. Kijk ook in de P&W FAQ, daar staat volgens mij een hele beveiligingsguide in (of anders www.phpfreakz.nl, als ze nog bestaan tenminste :/)

Misschien heb je hier iets aan :)

[ Voor 17% gewijzigd door MisterData op 22-12-2002 13:56 ]


  • DeverauX
  • Registratie: Februari 2002
  • Niet online

DeverauX

Focus is everything

Je moet voor school een website maken, maar hebt hier nog geen ervaring mee?
Pak eens een boek! (Dat is in ieder geval een advies waar je wijzer van wordt! :)

Of Google??

[ Voor 5% gewijzigd door DeverauX op 22-12-2002 13:56 ]

...whatever was distasteful or unpleasant or uncomfortable or painful - music could always soothe that.
All you have to do is reach out to beauty.
Quincy Jones


Verwijderd

MisterData schreef op 22 December

Zo wordt niet het password zelf verstuurd over het net.
Dat is dan ook het enige verschil. De web applicatie wordt er niet veiliger van, je voorkomt alleen dat iemand het echte password kan afvangen, en gebruiken voor andere dingen waar die user misschien hetzelfde password voor gebruikt.

Maar zonder informatie over wat de website moet kunnen, is er gewoon niets te zeggen over benodigde veiligheidsmaatregelen.

[ Voor 6% gewijzigd door Verwijderd op 22-12-2002 13:59 ]


  • Helmet
  • Registratie: Januari 2002
  • Laatst online: 24-08 15:46
je zou ook met .htpasswd kunnen beveiligen :)

Icons are overrated


  • ACM
  • Registratie: Januari 2000
  • Niet online

ACM

Software Architect

Werkt hier

In de FAQ hier in P&W heb ik er een hele lap over geschreven, misschien heb je er wat aan.

  • MisterData
  • Registratie: September 2001
  • Laatst online: 24-08 09:53
Verwijderd schreef op 22 December 2002 @ 13:58:
[...]

Dat is dan ook het enige verschil. De web applicatie wordt er niet veiliger van, je voorkomt alleen dat iemand het echte password kan afvangen, en gebruiken voor andere dingen waar die user misschien hetzelfde password voor gebruikt.

Maar zonder informatie over wat de website moet kunnen, is er gewoon niets te zeggen over benodigde veiligheidsmaatregelen.
Beter lezen ;) Ik denk dat jij bedoelt dat het password als MD5 wordt verstuurd over internet. Dan kan een hacker dat inderdaad onderscheppen en de MD5-string gebruiken om in te loggen. Maar de methode die ik beschreef heet niet voor niets MD5-Challenge. De server genereert een hash, onthoudt deze in een sessie oid, en stuurt 'em naar de client. De client moet die hash concateneren met het password en dat weer door de MD5 halen. Zo wordt er geen password over het net gestuurd, en wordt de MD5-string onderschept, dan heeft een hacker er niets aan, omdat de hash op de server dan allang verlopen is (daar moet je dan dus wel voor zorgen) :)

  • MisterData
  • Registratie: September 2001
  • Laatst online: 24-08 09:53
Helmet schreef op 22 december 2002 @ 14:18:
je zou ook met .htpasswd kunnen beveiligen :)
Dat kan ja. Maar het is niet echt veilig. Als iemand jouw TCP-traffic kan onderscheppen, dan kan hij/zij zo het password dat jij gebruikt om in te loggen onderscheppen :) Niet bepaald veilig dacht ik zo.

  • FunFactory
  • Registratie: Juli 2000
  • Laatst online: 24-11-2025

FunFactory

Vroeger.....waren ze nog samen

Topicstarter
Ik heb inmiddels wat meer info over de opdracht, het is als volgt:

We hebben als groep een pagina moeten maken met behulp van PHP en MySQL. Er is een beheerders gedeelte, in een map genaamd beheerder, met wat scripts om voorraden aan te passen enz.

De site maakt gebruik van put-scripts in PHP. Dit is niet de meest veilige manier, zeker niet als er een offerte aangevraagd moet worden. Daar is dus een adviespunt, maar hoe kan het anders?

De site voor de beheerder is nu niet beveiligd, dat is ook een adviespunt. Nu kan het dus met in de database een user aan te maken en dan een log-in pagina maken. Is dit een beetje veilig?

Of, is kan je beter een .htaccess aan maken met een .passwd (of hoe heet ie)?

Waar kan ik nog meer rekening mee houden?

Je kan hier beter niets zetten....


  • dArtagnan
  • Registratie: Mei 2002
  • Laatst online: 15-07 20:09

dArtagnan

Een voor allen, allen voor een

Je kunt beter .htaccess gebruiken want dan hoef je niet alle pagina''s afzonderlijk te beveiligen. En daarbij zijn ook alle niet-php bestanden beveiligt.

Kijk ook eens hier http://www.phpfreakz.nl/artikelen.php?aid=74

[ Voor 22% gewijzigd door dArtagnan op 05-02-2003 21:50 . Reden: linkje toegevoegt ]


  • Icey
  • Registratie: November 2001
  • Laatst online: 19-08 10:39
Het kan aan mij liggen, maar als je een opdracht moet doen, dan vragen ze toch dingen die je daarvoor heb geleerd? vaak staat het dan in een van je schoolboeken.

JE krijgt toch ook geen repetitie nederlands over een hoofdstuk dat je nog niet gehad heb ?

  • FunFactory
  • Registratie: Juli 2000
  • Laatst online: 24-11-2025

FunFactory

Vroeger.....waren ze nog samen

Topicstarter
Icey schreef op 05 February 2003 @ 21:54:
Het kan aan mij liggen, maar als je een opdracht moet doen, dan vragen ze toch dingen die je daarvoor heb geleerd? vaak staat het dan in een van je schoolboeken.

JE krijgt toch ook geen repetitie nederlands over een hoofdstuk dat je nog niet gehad heb ?
Ligt eraan wat voor opleiding je volgt.
Het is een HBO-avond. Daar wordt van je verwacht dat je een hoop dingen zelf uitvogelt, vandaar.

Je kan hier beter niets zetten....


  • Janoz
  • Registratie: Oktober 2000
  • Laatst online: 23-08 10:39

Janoz

Moderator Devschuur®

!litemod

FunFactory schreef op 05 februari 2003 @ 22:06:
[...]


Ligt eraan wat voor opleiding je volgt.
Het is een HBO-avond. Daar wordt van je verwacht dat je een hoop dingen zelf uitvogelt, vandaar.


Wilde het alleen ff benadrukken ;)...

Laat eens zien wat je zelf al allemaal gedaan hebt en waar je zelf achter gekomen bent? Het is niet de bedoeling dat je andere mensen jou huiswerk laat opknappen. Daar leer je zelf toch een stuk minder van?

Ken Thompson's famous line from V6 UNIX is equaly applicable to this post:
'You are not expected to understand this'


Verwijderd

Doe jij je huiswerk lekker zelf :)
Pagina: 1