Portal > Foren > Offtopic > Plauderecke > PHP-Code im Klartext angezeigt
Antwort
 
Themen-Optionen
Alt 31.07.2006, 12:06 Nach oben    #1
Erfahrener Benutzer
 
Benutzerbild von PaterNoster
 
Registriert seit: 18.08.2005
Ort: Dortmund
Beiträge: 166
Standard PHP-Code im Klartext angezeigt

Da sieht man doch mal, wie wichtig es ist, dass z. B. keine Passwörter im Klartext gespeichert werden. Beim Aufrufen der Seite www.macup.com erhielt man heute morgen die PHP-Seite in der Code-Ansicht:



Warum das jetzt so passiert ist - keine Ahnung, aber wenn der Provider auf einmal irgendwie Mist baut, kann das ziemlich in die Hose gehen. Steht zwar jetzt nichts "gefährliches" drin, aber wenn man nur ein kleines bisschen geschludert hat, auch eine Sicherheitslücke.

Geändert von PaterNoster (31.07.2006 um 12:08 Uhr).
PaterNoster ist offline  
Add Post to del.icio.usBookmark Post in TechnoratiDiesen Beitrag zu Mister Wong hinzufügen!
Mit Zitat antworten
Alt 31.07.2006, 14:49 Nach oben    #2
Erfahrener Benutzer
 
Benutzerbild von schifti
 
Registriert seit: 06.12.2004
Ort: Bayern
Beiträge: 185
Standard

Oder der "Admin" hat via .htaccess PHP-Dateien "AddType text/html .php" zugewiesen
schifti ist offline  
Add Post to del.icio.usBookmark Post in TechnoratiDiesen Beitrag zu Mister Wong hinzufügen!
Mit Zitat antworten
Alt 31.07.2006, 17:01 Nach oben    #3
Ben
Benjamin Klaile
 
Benutzerbild von Ben
 
Registriert seit: 02.12.2004
Ort: Remagen
Beiträge: 4.480
Standard

Besonders gut finde ich die Variable $polleralarm. *gg*
Ben ist offline  
Add Post to del.icio.usBookmark Post in TechnoratiDiesen Beitrag zu Mister Wong hinzufügen!
Mit Zitat antworten
Alt 01.08.2006, 12:46 Nach oben    #4
n00b -.-
 
Benutzerbild von Bookworm
 
Registriert seit: 10.11.2005
Beiträge: 318
Standard

@PaterNoster: Toll, irgendwo musst du die Kennwörter aber speichern. Und wenns in ner Datenbank ist, brauchst du auch dafür Passwörter.... Deswegen sehe ich da wenig Chancen, noch viel versteckt zu halten, wenn der Parser ausfällt...
__________________
Alle wollen doch nur mein Bestes. Aber sie werden es nicht kriegen!
Bookworm ist offline  
Add Post to del.icio.usBookmark Post in TechnoratiDiesen Beitrag zu Mister Wong hinzufügen!
Mit Zitat antworten
Alt 01.08.2006, 12:56 Nach oben    #5
Benjamin Steininger
 
Benutzerbild von robo47
 
Registriert seit: 02.06.2005
Ort: weiher im tiefsten Odenwald
Beiträge: 1.180
Standard

Zitat:
Zitat von Bookworm
@PaterNoster: Toll, irgendwo musst du die Kennwörter aber speichern. Und wenns in ner Datenbank ist, brauchst du auch dafür Passwörter.... Deswegen sehe ich da wenig Chancen, noch viel versteckt zu halten, wenn der Parser ausfällt...

einfach unterhalb des document-root, da kommt man ned ran, erstrecht ned wenn der parser nimmer tut!
oder in ein verzeichnis das via htaccess geschützt ist.
robo47 ist offline  
Add Post to del.icio.usBookmark Post in TechnoratiDiesen Beitrag zu Mister Wong hinzufügen!
Mit Zitat antworten
Alt 03.08.2006, 11:14 Nach oben    #6
Guy with soup
 
Registriert seit: 27.05.2006
Beiträge: 44
Standard

ich hab das so gelöst, dass ich in das Verzeichnis, wo die Passwortdatei für mySQL ist, folgende htaccess hinzuzufügen:

Code:
<Files xy.php>
Deny from all
</Files>
Dadurch kann sie mit dem Browser nicht mehr geöffnet werden und nur noch der PHP-Parser und der FTP-Server haben noch Zugriff drauf.
suppenmann ist offline  
Add Post to del.icio.usBookmark Post in TechnoratiDiesen Beitrag zu Mister Wong hinzufügen!
Mit Zitat antworten
Alt 04.08.2006, 18:44 Nach oben    #7
Erfahrener Benutzer
 
Benutzerbild von schifti
 
Registriert seit: 06.12.2004
Ort: Bayern
Beiträge: 185
Standard

Wenn jetzt aber der Admin z.B. den .htaccess Name von .ht~ abändert oder du auf eine IIS zieht, hat man auch wieder Zugriff darauf.
Ausserhalb des DocumentRoots ist immer noch die beste Lösung (wenn es erlaubt ist, kann man dann auch kompfortable mit SymLinks arbeiten).

Auf jeden Fall als xx.inc.php speichern und ausserhalb von DR => beste Lösung
schifti ist offline  
Add Post to del.icio.usBookmark Post in TechnoratiDiesen Beitrag zu Mister Wong hinzufügen!
Mit Zitat antworten
Alt 04.08.2006, 21:30 Nach oben    #8
Erfahrener Benutzer
 
Registriert seit: 30.10.2005
Beiträge: 279
Standard

Der Code ist ein bisschen komisch oder? Überall die Abfang @s. Noch nicht mal mysql_error(); Und was soll das if else mit klammer und verketten? Kann man das nicht gescheit formulieren? Außerdem seh ich hier nirgends "new".

Ansonsten hab auch ich alles unterm webroot. Originalbilder, templates, cache, config. Ist vielleicht ein bisschen Einstellungssache wobei ich das mit .htaccess auch nicht verkehrt finde.
ex³ ist offline  
Add Post to del.icio.usBookmark Post in TechnoratiDiesen Beitrag zu Mister Wong hinzufügen!
Mit Zitat antworten
Alt 05.08.2006, 08:25 Nach oben    #9
Lutz
 
Benutzerbild von MrNiceGuy
 
Registriert seit: 14.08.2005
Ort: Nienburg / Weser
Beiträge: 684
Standard

Wenn man auf einem Webspace sitzt, ist man IMMER vo Provider abhängig, da hilft es unter Umständen auch nicht, Dateien außerhalb des DocRoot zu lagern, wer weiß, wo der Provider nach dem Umzug die Dateien speichert!?
__________________
Paradox ist, wenn jemand für seinen Alkoholkonsum geradestehen soll
MrNiceGuy ist offline  
Add Post to del.icio.usBookmark Post in TechnoratiDiesen Beitrag zu Mister Wong hinzufügen!
Mit Zitat antworten
Antwort

Lesezeichen


Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)
 
Themen-Optionen

Forumregeln
Es ist dir nicht erlaubt, neue Themen zu verfassen.
Es ist dir nicht erlaubt, auf Beiträge zu antworten.
Es ist dir nicht erlaubt, Anhänge hochzuladen.
Es ist dir nicht erlaubt, deine Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are an
Pingbacks are an
Refbacks are aus

Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
PHP Variablen Michael PHP-Programmierung 1 23.09.2006 00:12
PHP 5.1.5, PHP 4.4.4 und PHP 5.2.0 RC2 veröffentlicht Ben Nachrichten 2 01.09.2006 16:05
PHP 5.1 ist drausen robo47 Nachrichten 5 28.11.2005 20:30
Neue PHP "release candidates": PHP 4.4.2 RC 1 und PHP 5.1 RC 6 Ben Nachrichten 1 21.11.2005 20:48
PHP Code wird nicht ausgeführt ! Dark Knight PHP-Programmierung 22 13.09.2005 14:12


Alle Zeitangaben in WEZ +2. Es ist jetzt 10:44 Uhr.


Powered by vBulletin® Version 3.7.3 (Deutsch)
Copyright ©2000 - 2008, Jelsoft Enterprises Ltd.
Search Engine Optimization by vBSEO 3.2.0

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44