Единый форум поддержки

Информация о пользователе

Привет, Гость! Войдите или зарегистрируйтесь.


Вы здесь » Единый форум поддержки » Безопасность » Мысли и предложения по защите форума от взлома


Мысли и предложения по защите форума от взлома

Сообщений 201 страница 216 из 216

Перевести201

Alex_63 написал(а):

Аудио файл утерян( был сохранен на компе - полетела система), либо с иного устройства - уже админ войти не сможет...

Он не сможет войти только в админку при такой оказии. На форум сможет.

В этом случае (да и вообще - хорошо) помогает ежедневный бэкап (на флешку, на внешний диск. на др комп.) хотя бы одной папки, где наш теоретический админ хранит важные данные. + согласна с тем, что бэкап в облака - тоже можно.
+ синхронизация устройств - например - мобильный - стационарный компьютер - синхронизировать. При этом загрузка файла в облако происходит примерно в теч. 1 минуты.
А с картинкой вообще нет таких проблем. Она маленькая, ее и с телефона легко загрузить.

Пароли конечно надежные хорошо, но как я поняла из первых постов - не всем это помогает и значит нужны дополнительные степени защиты форума.
Можно ту же картинку загрузить в самом начале, а потом только ее требовать если у админа айпи изменился (город совсем из другой части планеты и т.д). Т.е. если у системы возникло подозрение, что админ - ложный.

0

Перевести202

maksi
Если пароль никому не давать(кроме модсостава ЕТП) и адрес почты держать на gmail(соответственно от него пароль тож не давать), ну или адрес несуществующий поставить в профиле - тогда и так никто не взломает и без этих дополнительных способов защиты

+3

Перевести203

Доброго времени!
Подскажите, какая максимальная длинна пароля (сколько символов)?
И можно ли использовать русские буквы для паролей?

0

Перевести204

Income
В форме авторизации максимальная длинна пароля доступна на 16 символов. Можно использовать практически любые символы, в т.ч. русские в разном регистре.

+2

Перевести205

Что ещё можно сказать по части админства вообще - больше серьёзности в подходе, и будет меньше проблем.
Пароль/логин сделали позаковыристее, не поленились, записали/распечатали на бумажку, положили так, чтобы иметь под рукой, но чтоб безопасно лежал.
Это только в кино всякие Итаны Ханты чудят, в жизни никто его никуда не денет.
И потом, никому не показываем и никому не даём эти данные.
Пришло письмо, типа, кто-то из техподдрежки просит пароль/логин для неких ремонтных пассов - пишем в техподдержку об этом, если есть сомнения, и всё такое прочее.
Тут об этом уже говорилось.

+1

Перевести206

Alex_63 написал(а):

Если пароль никому не давать(кроме модсостава ЕТП) и адрес почты держать на gmail(соответственно от него пароль тож не давать), ну или адрес несуществующий поставить в профиле - тогда и так никто не взломает и без этих дополнительных способов защиты

Согласна, если пароль хороший и хорошо защищен - атаке может подвергнуться только почта админа. К сожалению, джмайл уже часто взлымывать стали, яндекс и майл ру еще чаще. Рамблер вообще поразил меня.  :suspicious: в плане своей "безопасности".
Вот яху неплох в этом плане, но если там не убрать одну галку - почта "торчит наружу" и начинает приходить спам.
Вообщем, не панацея почта с правильным паролем и прочим. Если только она у админа не на своем личном хостинге, со спец. защитой и фаерволлом и мало кому известна.
Можно тем более доп защиту админки сделать опциональной - по желанию админа.
Да и я на самом деле не настаиваю на своем предложении. Просто предложила идею.  8-)

0

Перевести207

maksi
В случае хостинга - нет проблем, да.
К тому же - даже при юзании вышеупомянутых гмайла, яндеха и прочая - не настраивайте почтовых программ на компе, и уж тем более на телефоне.
Любая сетевая зараза влёт вынет пароле-логине.
Браузер - гораздо безопаснее, особенно если есть адблокеры и прочая.

0

Перевести208

Сделать два поля логин и ник в форме регистрации. Логин будет служить только для входа и в профиле нигде не будет показыватьс

0

Перевести209

а к чему вообще этот вопрос?

0

Перевести210

Loki30
Если вы не заметили, в теме чуть больше 200 сообщений. К кому вы обращаетесь? Кому адресуете свой вопрос? Ваш стиль последних сообщений напоминает флуд.

+4

Перевести211

Loki30 написал(а):

а к чему вообще этот вопрос?

А ваш?

0

Перевести212

Что то за 10 тел изменилось, было рассмотрено?

Сейчас очень много встречается двухфакторной аутентификации, привязка к телефону или на спец. ключах,
но как то это очень сложно скорее всего для подобных ресурсов.

Самое лучшее наверно что было и остаётся, это разделение прав, т.е. по возможности использовать
только для крайних случаев учётную запись "Супер администратора" и все работы производить
от "обычного администратор" и конечно надеяться на то, что со стороны хранилища ваших файлов
производится грамотное резервное копирование, куда так же доступ ограничен из вне.

И не забывать просить пользователя сменить пароль при первом входе (пусть они даже не меняют
его с виду, оставляют такой же, но т.к. многие новые генераторы могут как минимум использовать
время для создания хеш, то он уже может быть другой).

+3

Перевести213

Винтик написал(а):

Самое лучшее наверно что было и остаётся, это разделение прав, т.е. по возможности использовать
только для крайних случаев учётную запись "Супер администратора" и все работы производить

:cool:

0

Перевести214

Винтик написал(а):

Самое лучшее наверно что было и остаётся, это разделение прав, т.е. по возможности использовать
только для крайних случаев учётную запись "Супер администратора" и все работы производить
от "обычного администратор"

И спрятать Глав. админа, убрать из статистики, в ином случае абсолютно нет разницы под каким аккаунтом что-то делаешь - под Глав. админом или обычным админом, так как это легко отсеивается по статистике: https://forum.mybb.ru/statistic.php#administration - кто раньше всех зарегистрирован, тот и является Главным администратором.. И это тоже не панацея, потому что на всех форумах профиль Глав админа с ИД 2.. Так что лучше берегите свои ящики...

Отредактировано kolobdur74 (Вс, 9 Сен 2018 19:53:17)

+1

Перевести215

Если ящик с гугла(со сложным паролем)  и пароль на форуме взятый при регистрации - практически невзламываемый, почему,-
Потому что сложный пароль,(если Вы его сами кому нибудь не дали) парсится брутфорсом с минимум с сотен тысяч раз, а вставлять разные пароли можно до 5 раз с перерывом на два часа
умножаем 2 часа на 10 000 = 20 т часов = 340 дней (никто не будет непрерывно ломать год чей-то форум

+2

Перевести216

Deff написал(а):

Если ящик с гугла(со сложным паролем)  и пароль на форуме взятый при регистрации - практически невзламываемый, почему,-
Потому что сложный пароль,(если Вы его сами кому нибудь не дали) парсится брутфорсом с минимум с сотен тысяч раз, а вставлять разные пароли можно до 5 раз с перерывом на два часа
умножаем 2 часа на 10 000 = 20 т часов = 340 дней (никто не будет непрерывно ломать год чей-то форум

грамотно настроеный iptables дропает по ip и маске, идём далее,настраиваем suricata и всё готово. НЕ ставим лишнее на сервак таких как phpmyadmin, vestaCP и подобие.
Всё что ты написал сложные пароли и тд, это всё прошлый век, про mitm атаки слыхал? Думаю не слыхал про них, и всё это обходится без паролей.

0


Вы здесь » Единый форум поддержки » Безопасность » Мысли и предложения по защите форума от взлома