Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
1498 connectés 

 


 Mot :   Pseudo :  
 
 Page :   1  2
Page Suivante
Auteur Sujet :

sniffer son serveur php pour voir les scripts exécutés

n°1180021
kalex
Posté le 19-08-2005 à 23:51:19  profilanswer
 

Reprise du message précédent :
Non, c'est pas ce que tu demandes. Tu veux savoir s'il y a moyen de voir si un soft comporte une backdoor sans avoir le code source. La réponse est non, sauf si t'as envie de te taper le code machine. :)
Et même en disposant du code source, un audit ça ne se fait pas en quelques heures.
 
Pour être honnête, je me demande vraiment qu'est-ce qui te pousse à croire qu'une société sérieuse comme zend pourrait, non seulement mettre une backdoor dans ses programmes, mais en plus l'utiliser pour te voler ton si précieux code.
Si t'es vraiment parano, t'installes une BSD hyper sécu avec que de l'open source et t'oublis zend...

mood
Publicité
Posté le 19-08-2005 à 23:51:19  profilanswer
 

n°1180022
esox_ch
Posté le 19-08-2005 à 23:55:53  profilanswer
 

Je plus ou moins dans la meme situation que toi (19 ans, jamais eu un vrai cours d'informatique, parcontre plusieurs stages en entreprise) .. Et avec l'experience on apprend que les risques sont pas toujours la ou on le croit... Et dans ton cas, comme on le voit souvent d'ailleurs, tu es entrain de te prendre la tete a securiser des choses extremement complexes (probablement bien en dessus de tes capacité actuelles) alors que tu laisses d'autres failles bien plus importantes ailleurs...
A mon avi, plutot que d'imaginer que Zend et ton hebergeur veulent absolument te voler tes scripts (ce qui est a peu pres impossible dans le 1er cas et tres peu probable dans le 2ème), je te conseille de faire controler la securité de tes scripts (je te parie que tu as laissé des failles cachées genre SID par GET et autre salopperie du genre) et à la limite faire faire un audit de la sécurité du serveur sur lequel tu vas etre hébérgé (attention, ce genre de test risque de te couter la peau du cul).
 
Edit : [troll type="linuxien"]

Citation :

une BSD hyper sécu

 
Voila des mots qui ne vont pas bien ensemble  [:adodonicoco] [/troll]


Message édité par esox_ch le 19-08-2005 à 23:57:59

---------------
Si la vérité est découverte par quelqu'un d'autre,elle perd toujours un peu d'attrait
n°1180048
mikedundee
Posté le 20-08-2005 à 00:47:51  profilanswer
 

Mais qu'est-ce-qui vous fait dire que je laisse des failles de sécurité ailleur.
 
Je ne suis pas aussi débutant que vous pouvez le croire, les include avec les variables pouvant etre modifiées par le client c'est loin derriere moi, les variables de sessions par l'url j'evite et sachant que les connections sont sécurisées je ne vois pas le probleme.
Tout ce qui est envoyé par le client par methode GET/POST/SESSION/COOKIE est controlé et traité.
Les injections sql ne sont pas possibles car les caracteres potentiellement dangereux sont supprimés avec des fonctions executées automatiquement sur toutes mes pages dynamiques.
Plusieurs variables de sessions hashées en md5 et sha1 sont utilisées pour verifier que le membre s'est bien logué ainsi que les signatures du naviguateur et les addresses ip pour éviter les attaques de type man in the middle. Les attaques de type brute force ou dictionaire sont neutralisées sur mes formulaires..
Je peux me connecter à phpmyadmin qu'avec un certificat client que j'ai créé avec openssl..
 
 
Je ne cherche pas à tester la sécurité du zend optimizer car je sais que c'est une appli reconnue et réputée, je veux juste savoir si des infos confidentielle sont envoyées à zend (microsoft et tres réputé mais pourtant on devrait plus s'interesser aux infos envoyées lors des mises à jours car ils ne se privent pas)
 
Je veux juste m'assurer que du code n'est pas rajouté dans les pages encodées avec le zend encoder. Et comme les pages sont sous une certaine forme les créateurs de se logiciel peuvent très bien en profiter.
Mais comme tout le monde trouve ca insurmontable de savoir exactement quelles instructions sont executées par le serveur et que seullement quelque personnes sur terre se posent la question alors on n'en saura jamais rien  :ange:

n°1180050
kalex
Posté le 20-08-2005 à 00:59:47  profilanswer
 

Bis repetita...
Si tu veux voir si des infos sont envoyées à zend : ethereal
Si tu veux savoir s'il existe une backdoor, utilise des softs dont t'as les sources.
 
> quelles instructions sont executées par le serveur
C'est pas aussi simple.

n°1180054
mikedundee
Posté le 20-08-2005 à 01:13:52  profilanswer
 

kalex a écrit :


Si tu veux voir si des infos sont envoyées à zend : ethereal


 
Meme si je met ethereal en ecoute sur le serveur 24h/24 et 7j/7 lorsque le site sera ouvert au public et que j'analyse ce qui est envoyé pour chaque visiteur tous les soirs, je vais analyser des paquets de données incomprehensible chiffrées en 128 bits
 

kalex a écrit :


Si tu veux savoir s'il existe une backdoor, utilise des softs dont t'as les sources.


 
Zend encoder et ioncube sont les meilleurs niveau performance
Y'a turck mmcache mais je ne sais pas si il rivalise vraiment avec les 2 logs precedents


Message édité par mikedundee le 20-08-2005 à 01:15:05
n°1180055
zapan666
Tout est relatif
Posté le 20-08-2005 à 01:15:05  profilanswer
 

mikedundee a écrit :


Je ne cherche pas à tester la sécurité du zend optimizer car je sais que c'est une appli reconnue et réputée, je veux juste savoir si des infos confidentielle sont envoyées à zend (microsoft et tres réputé mais pourtant on devrait plus s'interesser aux infos envoyées lors des mises à jours car ils ne se privent pas)


comment zend peuvent savoir les infos confidentielles de celle qui ne le sont pas, si, effectivement, zend optimizer envoie quoi que ce soit à l'extérieur de ton serveur. non, mais parce que si ma variable s'appelle '$a', tu va pas loin avec ça...Je sais pas, mais bon, voilà quoi...
 
 
et comme dit Kalex, si tu n'a pas confiance en ton logiciel, pourquoi tu l'utilise ?!?


Message édité par zapan666 le 20-08-2005 à 01:16:40

---------------
my flick r - Just Tab it !
n°1180058
kalex
Posté le 20-08-2005 à 01:30:45  profilanswer
 

mikedundee a écrit :

Meme si je met ethereal en ecoute sur le serveur 24h/24 et 7j/7 lorsque le site sera ouvert au public et que j'analyse ce qui est envoyé pour chaque visiteur tous les soirs, je vais analyser des paquets de données incomprehensible chiffrées en 128 bits

On a du mal à se comprendre...
S'il s'agit d'un envoi automatique, tu le verras vite ; s'il s'agit d'une backdoor, tu ne peux la voir avant qu'elle soit utilisée.
 

mikedundee a écrit :

Zend encoder et ioncube sont les meilleurs niveau performance
Y'a turck mmcache mais je ne sais pas si il rivalise vraiment avec les 2 logs precedents


ben, il va falloir faire des sacrifices. [:shinji_kun64]

n°1180328
jagstang
Pa Capona ಠ_ಠ
Posté le 20-08-2005 à 19:06:02  profilanswer
 

moi je veux l'adresse du site dès qu'il sera en ligne pour mesurer la taille de la mine d'or en question

mood
Publicité
Posté le   profilanswer
 

 Page :   1  2
Page Suivante

Aller à :
Ajouter une réponse
 

Sujets relatifs
Afficher dynamiquement la date du serveur en français.envoi de newsletter depuis le serveur web
Connexion à SQL Serveur 2005 avec serveur="."probleme communication client serveur
[WebServices/SOAP] Serveur php NuSOAP / Client JAVA/JSP[vba] sauvegarder sous un serveur
[ORACLE]Importance de l'OS du serveur ?Chuis en train de patater le serveur de prod SQL Server
test de l'existence d'un fichier sur un serveur ftpAccès serveur protocole SOAP & web services
Plus de sujets relatifs à : sniffer son serveur php pour voir les scripts exécutés


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR