Единый форум поддержки

Информация о пользователе

Привет, Гость! Войдите или зарегистрируйтесь.


Вы здесь » Единый форум поддержки » Безопасность » Мысли и предложения по защите форума от взлома


Мысли и предложения по защите форума от взлома

Сообщений 161 страница 180 из 216

Перевести161

Расширенных прав групп давно не хватало на MyBB. Ни один нормальный форум без такой возможности существовать не сможет, но, как ни странно, на MyBB уже многие привыкли ;)

0

Перевести162

Верно сказано выше.
Но скрипты могут быть полезны в частных случаях: например, уберечь какую-то определенную часть админки от администратора-новичка - допустим, взяли вы в помощники человек, который не разбирается ни в чем, поставили для него ограничение, чтоб разделы мог добавлять, новости в объявление пихать, а все остальное перекрыли.
Однако опытного юзера такие скрипты не остановят. Нужно на уровне движка "колдовать".

Как думаете, имеет ли смысл вынести обсуждаемое предложение в раздел "сделаем сервис лучше"?

0

Перевести163

Герда, без Вопросов, думаю надо  дождаться решения текущих проблем, иначе тема просто затопчецо

0

Перевести164

Герда написал(а):

допуск к страницам: да/нетсвой стиль: да/нетудаление форумов: да/нетредактирование форумов: да/нети т.п.

потому что тогда они будут модераторами?

0

Перевести165

post s. написал(а):

потому что тогда они будут модераторами?

а вот хочется мне модератора, который может, допустим, лазить в функцию "свой стиль", не имея никакого другого доступа к администрированию форума. :)
эдакий дизайн-модератор.
как улягутся проблемы с форумами, посмотрим, одна я такая или нет. :D

Отредактировано Герда (Ср, 9 Ноя 2011 12:36:00)

0

Перевести166

Admin
Я думаю так:пусть все запомнят пароль правдивости.Например спросим:пароль правдивости?
Если правильно то это он, если нет, можно убедиться что это не он задав вопрос такой, который только он знает ответ.

0

Перевести167

Несколько способов применяемых мной:

1 Установить сложный пароль админа
2 Брать в админ состав только проверенных людей, так же относиться к модераторам
3 В почте установить дополнительный Email на случай если вы забыли пароль. Такую функцию начали практиковать @yandex.ru и  @mail.ru
4 Не светить где не надо ваш Email
5 Устанавливайте сложные ответы на контрольные вопросы
Например: (Девиья фамилия матери: Когда была маленькой у нее была "фамилия")

0

Перевести168

Ещё хочется добавить, по e-mail:
Сделайте несколько e-mail, на все логине/пароле запишите на бумажку. Регистр важен!
Сделайте бумажку со всеми (включая разные форумы/сайты!!!) пароле/логине, сделайте несколько копий, положите в нескольких местах.
Вы мне скажете, что это паранойя - но мы же все админы, а, как известно, паранойя является основной движущей силой сисадмина или админа.
Это я вам говорю с высоты прожитых лет, в том числе работы и эникейщиком и сисадмином и админом.
Такая вот штука, как просто кусок бумаги, спасает.
Пример?
Извольте: однажды я по запарке и пронадеявшись на местную администрацию (конечно же, не без оснований!), на свою почту зарегал старого друга к себе на форум, когда я держал постоянный тут форум. Потом у меня внезапно сломался комп, и я всё забыл, в том числе новый пароль, который мне пришлось сделать. Тонкости-подробности - кто не знает, узнает при первом же подобном случае)))
Хорошо, что тут администрация отзывчивая, а так бы мне пришлось забыть про форум тут...

Но так бывает не на всех сервисах/хостингах...

Отсюда, дабы не зависеть ни от кого, ВСЕГда записывайте все жвижения на бумажку и в компе на некий, созданный спецом для таких случаев, документ.
Я всего-то пару раз обходился без такой вот двойной защиты - оба раза здесь, и оба раза мне приходлось просить в отдельном топике помочь мне, главного админа...

Но я ещё раз скажу - ВСЕГДА записывайте всё, чтоб не ошибаться.

Надеюсь, помог)))

ЗЫ Я вообще, много админил/модеровал в сети, и сейчас хватает, но именно паранойя и спасает)))
Естественно, до зелёных человечков в голове, посторонних голосов или тараконов себя, конечно же,  не доводите, но надейтесь всегда только лишь на свои силы!

0

Перевести169

rps написал(а):

а также специальные символы (найти их вы сможете перейдя в вашем компьютере пуск---все программы----стандартные----служебные-----таблица спец. символов);

также это можно сделать таким путём:
Меню "Пуск" => "Выпонить" => набрать такое: charmap
Вот небольшая справочка для админов и юзеров)))

0

Перевести170

СогласнаJohn Warner

0

Перевести171

Товарищи! На нашем форуме уже 20 минут пытаются вскрыть админский аккаунт с разных ip.
Нужны советы!!!

0

Перевести172

Scary
Закройте форум на профилактику => https://forum.mybb.ru/viewtopic.php?pid=669383#p669383 пост 472

Ксать после пяти попыток вродь доступ обрубается

Отредактировано Deff (Сб, 12 Май 2012 18:10:14)

0

Перевести173

Спасибо!

0

Перевести174

0

Перевести175

гермионагрейнджер написал(а):

Скрытый текст:
Вам нужно набрать еще 9223372036854775166 сообщений для просмотра этого текста.

в бан навечно.

0

Перевести176

John Warner
Кстати да, от мелких "фулюганов" сейчас на одном ресурсе такая же беда. Разработчик сказал, что будет вводить обязательное подтверждение по номеру телефона, все возможные другие способы бездейственны, уже многое перепробовано, в частности, большие списки прокси-листов ежедневно пополняются от многих людей, но и это уже бездейственно.

Отредактировано Reysler (Вт, 19 Мар 2013 20:21:04)

0

Перевести177

John Warner написал(а):

В итоге, сделали на форуме, при регистрации, принудительное указание телефона, для подтверждения через СМС, и, в случае совпадления с уже внесённым в базу номером, автобан по указанной почте и IP с удалением постов. Причём, до подтверждения номера, юзеры могли писать лишь в одной специальной темке.Спамеры исчезли.

Сейчас можно идентифицировать по куку в LocalStorage, ну и для кроссбраузерности есть метода

0

Перевести178

Доброго времени суток! Очень часто на своем форуме наблюдаю гостей подолгу висящих в профиле администратора или модератора форума.
Хотя и установлен скрипт запрета просмотра профиля пользователя гостям

Код:
<script type="text/javascript">
if (document.getElementById('pun-status').innerHTML.indexOf("Гость")!=-1){
if (document.URL.indexOf("profile.php")!=-1){
document.getElementById('pun-status').innerHTML="<div id=pun-status class=section><p class=container><span class=item1>ДОСТУП К ЛИЧНЫМ ДАННЫМ ПОЛЬЗОВАТЕЛЯ ЗАПРЕЩЕН !</span></p></div>"
document.getElementById('pun-main').style.display="none"
}}
</script>

есть опасения что попытки подобрать пароль имеют место.
Понятно что для безопасности нужно иногда менять логин и пароль, но сейчас не об этом.
Существует вот такая предупреждалка, смысл ее работы думаю известен всем (подтверждение входа или выхода со страницы).

Код:
<script language="JavaScript">
<!-- Begin
var zayti=confirm("текст предупреждения 1\nтекст предупреждения 2");
if (zayti)
history.go(1);
else
history.back();
// End -->
</script>

Можно как то связать эти два скрипта, так что бы при входе в профиль пользователя гость получал вспыхивающее окошко с предупреждением о запрете доступа к странице, типа такого (И ЧТО ВАМ НУЖНО В МОЕМ ПРОФИЛЕ УВАЖАЕМЫЙ ГОСТЬ ? ПОЖАЛУЙСТА ПОКИНЬТЕ СТРАНИЦУ ! ИНАЧЕ ДОСТУП К САЙТУ, ЗА ПОПЫТКУ ВЗЛОМА АККАУНТА, ДЛЯ ВАС БУДЕТ ЗАБЛОКИРОВАН) и при нажатии на кнопку ОК на окошке предупреждения попадал на главную страницу форума, при нажатии кнопки ОТМЕНА на предыдущую.
Ну и что бы первый скрипт тоже работал, ведь в браузере можно заблокировать показ таких окон.

Чуть не забыл Ссылка на форум.

+1

Перевести179

103 написал(а):

есть опасения что попытки подобрать пароль имеют место.

проверьте логи (журнал форума), там  отображаются все попытки ввода неверного пароля любого участника (включая админа), чтобы уж знать наверняка, чего гости хотят от вашего профиля

+1

Перевести180

Romych написал(а):

проверьте логи (журнал форума), там  отображаются все попытки ввода неверного пароля любого участника (включая админа), чтобы уж знать наверняка, чего гости хотят от вашего профиля

Спасибо за подсказку. Я в курсе. Меня сейчас скрипт больше интересует. Защитить форум от взлома (мысли и предложения)

ВОТ ОДИН ИЗ ПРИМЕРОВ ЗА СЕГОДНЯ

Сегодня 17:45:08 Гость * 93.76.167.170 * Ввод неверного пароля участника starmish59
Сегодня 12:26:10 Гость * 37.229.97.208 * Ввод неверного пароля участника Ruslan777
Сегодня 12:21:41 Гость * 37.229.97.208 * Ввод неверного пароля участника Ruslan777

http://se.uploads.ru/t/8KTfG.png

Отредактировано 103 (Ср, 18 Фев 2015 23:14:49)

0


Вы здесь » Единый форум поддержки » Безопасность » Мысли и предложения по защите форума от взлома