Next Generation CMS :: Форум поддержки

Заинтересовала наша система? Тогда этот форум для Вас!

Вы не зашли.

#1 2010-07-04 13:38:45

Luca
Участник
Зарегистрирован: 2009-03-19
Сообщений: 398
Рейтинг :   

Идея по защите от XSS атак

Наткнулся на хорошую идею помогающую защитить админов от кражи кукисов
Вот ссылка на форум http://fluxbb.org.ru/forum/viewtopic.php?id=1974
Кто что думает - полезная функция?

Не в сети

#2 2010-07-04 14:33:19

Wolverine
Модератор
Откуда Домодедово
Зарегистрирован: 2008-10-13
Сообщений: 3,538
Рейтинг :   160 
Сайт

Re: Идея по защите от XSS атак

Идее сто лет уже smile От кражи кукисов она не защищает, а делает невозможным использовать спижженую куку с другим ip.

Реализовать можно в виде хака для модуля авторизации, буквально пару строк. В функции check_auth() после выполнения запроса $mysql->record($query)проверить равен ли $row['ip'] == checkIP() (это стандартная функция движка, возвращающая IP) и если нет, то послать подальше
П.С. А как у вас куки тырят вообще?

Не в сети

#3 2010-07-04 14:40:55

Wolverine
Модератор
Откуда Домодедово
Зарегистрирован: 2008-10-13
Сообщений: 3,538
Рейтинг :   160 
Сайт

Re: Идея по защите от XSS атак

Естественно еще надо проверить кука ли это админа, чтобы не привязывать эту проверку всем подряд, то есть $row['status'] должен быть 1.

Не в сети

#4 2010-07-04 17:50:35

Luca
Участник
Зарегистрирован: 2009-03-19
Сообщений: 398
Рейтинг :   

Re: Идея по защите от XSS атак

Wolverine,
Пока никто не тырит, но я в общем рассуждаю про безопасность.

Не в сети

#5 2010-07-04 18:34:28

vitaly
Администратор
Откуда Россия
Зарегистрирован: 2008-10-08
Сообщений: 2,823
Рейтинг :   118 

Re: Идея по защите от XSS атак

В SVN выложена обновлённая версия плагина auth_basic, в нём добавлена возможность включения привязки сессии к IP адресу - при её включении при каждой смене IP адреса нужно будет заново авторизоваться. Собственно, это на 95% защищает от кражи cookie.

Не в сети

#6 2010-07-04 21:15:32

Wolverine
Модератор
Откуда Домодедово
Зарегистрирован: 2008-10-13
Сообщений: 3,538
Рейтинг :   160 
Сайт

Re: Идея по защите от XSS атак

vitaly, мне кажется не очень гибко задавать эту настройку в плагине авторизации. Админ включит для своей защиты, а остальным будет не сильно удобно. Лучше сделать галочку в настройках профиля ИМХО.
P.S. А вообще хотелось бы иметь возможность при логине с другого браузера сохранять авторизацию и в первом браузере. Как на том же Флаксе, я залогинен на телефоне, на компе и на ноуте. Не знаю только про реализацию.. Несколько кук?

Не в сети

#7 2010-07-04 21:36:40

Amarelius
Модератор
Откуда Kiev
Зарегистрирован: 2008-10-24
Сообщений: 639
Рейтинг :   69 
Сайт

Re: Идея по защите от XSS атак

Wolverine пишет:

...Несколько кук?

Именно так


Всегда ищу разработчиков в Киеве!
Ищешь работу программистом, пиши мне на ArnitUA@gmail.com

Не в сети

Подвал раздела

Работает на FluxBB