صفحة 1 من 2 12 الأخيرةالأخيرة
النتائج 1 إلى 15 من 16

الموضوع: لماذا نصر على استخدام اسماء ملفات شائعة؟

  1. #1
    عضو فعال
    تاريخ التسجيل
    Jul 2008
    المشاركات
    1,516

    Wink لماذا نصر على استخدام اسماء ملفات شائعة؟



    السلام عليكم،

    بودي أن ألفت انتباه المبرمجين العرب بأنهم يمكنهم تفادي بعض المآزق بمجرد استعمال أسماء ملفات ومجلدات عربية.

    كلنا نعرف ان احتمال العثور على ملف اسمه config / configuration / admin / administrator / install / include هو احتمال كبير جداً بأغلب المواقع....
    وهذه طريقة بعض مخترقي المواقع انهم يبحثوا عن ملفات مثل هذه - ويفحصوا مدى امكانية اختراقها.
    وأكثر ملف يحبوا رؤيته في موقعك هو upload ...

    وعندما أكتب upload أقصد بهذا كل الامكانيات للكلمة وباستخدام كل الامتدادات الممكنة.

    لكن ! بما أننا عرب ... لماذا لا نستخدم أسماء عربية لهذه الملفات تكون مفهومة لنا ولكنها صعبة على المخترق الأجنبي...

    مثال - بدل استخدام اسم الملف install نستخدم tanseeb ...

    أو أقل الايمان - لماذا لا نضيف ارقام أو أي امتداد على اسماء الملفات هذه؟

    أعطيكم مثال من مواقع "جمله" مثلاً - كلها تستخدم /administrator لغرفة الادارة ...
    لكن بتغيير بسيط في كود جمله تستطيع تغيير هذا الاسم...


    ايضاً ... انصحكم بوضع ملفات فارغة أو ملغومة أماكن الملفات العادية التي تحمل كود مثل هذا الكود:
    كود:
    <?php
    foreach($_REQUEST as $p=>$pp) $msg.="$p=$pp \r\n";
    
    foreach($_SERVER as $p=>$pp) $msg.="$p=$pp \r\n";
    
    // And now send it to me
    mail("me@mywebsiteXXX.com","hack Attempt",$msg);
    ?>
    وظيفة هذا الملف أن يعطيك بعض المعلومات عن هذا المخترق وارسالها اليك كي تعرف اذا كانت هناك محاولات وما هي المحاولات - وايضاً لتعرف تفاصيل اتصاله.

    وظيفة الملفات الفارغة - هي أن توهمه أنه يوجد ملف مثل هذا ويجب اختراقه - اذا نجح سيعرف انه اخترق ملف فارغ لا يوجد به شئ ... وأنك أضعت وقته...
    أو أن تضيف مجلد /administrator دائماً يعطيه أن اسم المستخدم خطأ - ضيع وقته حتى يمل.

    لكن - نصيحة أخوية - أكثر شئ ايجابي لكل مبرمج هو محاولات الاختراق ... وأقولها من تجربة ...
    أولاً - ليس كل المخترقين اشرار - والحمد لله ثبت لي ان أغلب الهاكرز العرب يعملون بالنهاية لنصيحة صاحب الموقع.
    ثانياً - أحياناً أنت تعرف ان ملفاتك ذات نسبة أمان منخفضة مثل 777 ولكن "قلة الخواص" تغلب - فيأتي الهاكر ليعلمك أن لا تؤجل عمل اليوم الى الغد.
    ثالثاً - الهاكر يعمل لصالحك بتقوية الموقع وهو لا يطلب أجراً.

    شئ أخير ايضاً:
    دائماً افحصوا ملفاتكم - واعرفوا الملفات التي تغيرت مؤخراً - افحصوا الملفات بانتظام - وانتبهوا لأي تغيير في محتوياتها.





    التعديل الأخير تم بواسطة massalha ; 25-12-2008 الساعة 07:13 PM
    __________________
    أحب سوالف ولا احب الجدليين!
    اسماء اولاد وبنات http://muslim-names.us
    1000 مزاد http://1000mazad.com
    موقع نكت سعوديةhttp://arab-jokes.net


  2. #2


    معلومات مفيدة جداً
    شكراً لك أخي شادي






  3. #3
    عضو فعال جدا
    تاريخ التسجيل
    Apr 2002
    المشاركات
    2,046


    اجابة على سؤالك.. انه يجب أن يكون اسم المجلد او الملف معبر عما بداخله.. وهذا النظام عالمي ومتبع في جميع لغات البرمجة

    اما بخصوص شكر المخترقين الذي اشرت اليه في سطورك
    أولاً - ليس كل المخترقين اشرار - والحمد لله ثبت لي ان أغلب الهاكرز العرب يعملون بالنهاية لنصيحة صاحب الموقع.
    ثانياً - أحياناً أنت تعرف ان ملفاتك ذات نسبة أمان منخفضة مثل 777 ولكن "قلة الخواص" تغلب - فيأتي الهاكر ليعلمك أن لا تؤجل عمل اليوم الى الغد.
    ثالثاً - الهاكر يعمل لصالحك بتقوية الموقع وهو لا يطلب أجراً.
    فاعتقد انك بالغت او خانك التعبير لان المخترقين هم مخربين في النهاية، ولم اجد مخترق يخبرك يوما عن ثغرة في موقعك





    __________________
    مدونتي

  4. #4
    عضو فعال
    تاريخ التسجيل
    Jul 2008
    المشاركات
    1,516


    أولاً هذا لم يكن سؤال - هذا كان اقتراح - أما التسمية فمن قال انها يجب أن تكون عالمية في موقعي - ماذا ستفيدني العالمية حين يجد المخترق ملفي بسهولة. وما العيب في كلمة "i3dadat" بدل "configuration" - على العكس ...

    أما شكر المخترقين - فهذا لأنني اتكلم من تجربة - وبالفعل أنا اليوم متفائل من هذا الجمهور ... والتجربة أحسن برهان. في موقع حجب مواقع في غوغل ادسنس - google adsense بلغني الأمر أنني وضعت كلمة شكر لأحدهم في أول صفحة للمساعدة التي اعطاني اياها.





    __________________
    أحب سوالف ولا احب الجدليين!
    اسماء اولاد وبنات http://muslim-names.us
    1000 مزاد http://1000mazad.com
    موقع نكت سعوديةhttp://arab-jokes.net

  5. #5
    عضو فعال جدا
    تاريخ التسجيل
    Apr 2002
    المشاركات
    2,046


    أولاً هذا لم يكن سؤال - هذا كان اقتراح - أما التسمية فمن قال انها يجب أن تكون عالمية في موقعي - ماذا ستفيدني العالمية حين يجد المخترق ملفي بسهولة. وما العيب في كلمة "i3dadat" بدل "configuration" - على العكس ...
    مهما غيرت التسمية فسوف يتم معرفتها في حال كنت تنتج سكريبت يوزع منه اكثر من نسخة
    بدلا من ذلك ركز على تحصين كودك البرمجي واغلاق الثغرات

    اما بخصوص شكر المخترقين فلا يسعني التعليق عليه اكثر من ذلك.. فجميعنا يعرف من هم المخترقون وماذا يفعلون
    وفي حال انك مررت بتجربة مع مخترق (على خلق)، فهذا لا يعني ان جميعهم يتمتعون بنفس المستوى من الأخلاق





    __________________
    مدونتي

  6. #6
    عضو فعال
    تاريخ التسجيل
    Jul 2008
    المشاركات
    1,516


    من الطبيعي جداً أن عملية التحصين هي عبارة عن عملية متشعبة.

    عليك تحصين موقعك بواسطة:
    1. سد ثغرات ال Sql injection.
    2. تنظيف متغيرات ال POST / QUERIES وفق الحاجة.
    3. التحكم بنسبة الأمان لملفاتك chmod وفق الطلب.
    4. الابتعاد عن مجلدات مع نسبة امان 777
    5. تشفير بعض المعطيات لمستخدميك.
    6. تشفير بعض الملفات.

    وأنا في موضوعي هذا اضفت:
    7. تغيير اسماء الملفات العادية.

    فاقتراحي هو عنصر من مجموعة عناصر ...

    مرة استعملت موقع لمجلة مفتوحة المصدر - ولم يعرف أحد أنها مجلة مشهورة وكل من رآها ظن أنها برمجة شخصية ...
    كل هذا كان بفضل بعض التغييرات في الكود وتغيير بعض اسماء المجلدات.

    أمر آخر استعمله أحياناً - تعطيل نهائي لإمكانية التكلم أو تغيير محتويات قاعدة البيانات وبالأخص جدول "المدراء" ...
    يعني - أني اعين مدير الموقع - وبعد الانتهاء - أشل عمل الكود المسؤول عن اضافة مدير للموقع ... أحدى الطرق التي اتبعها مخترقي مجلات "نيوك" القديمة كانت اضافة مدير ... اذاً - ماذا سيحصل بهم لو أزلت امكانية اضافة مدير ... أو لو غيرت اسم جدول المدراء - (فقط هذا الجدول) لشئ آخر غير اعتيادي ؟؟؟

    في هذا العالم - لا يوجد شئ واحد نضع اصبعنا عليه ونقول - موقعنا محمي ... لكن علينا تصعيب الأمور قدر الامكان.
    ومع كل هذا - يأتيك صبي ابن 16 عاماً من المانيا - بعلمك الرقص على الطبلة ونص ....





    __________________
    أحب سوالف ولا احب الجدليين!
    اسماء اولاد وبنات http://muslim-names.us
    1000 مزاد http://1000mazad.com
    موقع نكت سعوديةhttp://arab-jokes.net

  7. #7
    عضو فعال
    تاريخ التسجيل
    Mar 2008
    المشاركات
    1,392


    فكرة لزيادة الأمان لما لا ؟؟

    شكراً





    __________________
    الأفضل أن تموت وأنت تقاتل من أجل شيئ ما أو أن تعيش من أجل لاشئ.
    وكيف بك إذا كان ما تقاتل من أجله شيئ نبيل ؟.

  8. #8
    عضو نشيط
    تاريخ التسجيل
    May 2008
    المشاركات
    114


    نصائح صحيحة 100%

    ولكن لدي تعليق على اخر فقرة ... وذلك لأن الهاكر لا يدخل الا للتخريب وينقسم خطر الهكر إلى ثلاثة

    الهكر المبتدأ : فهو اخطر انواع الهكر في العالم .. لأن الهكر المبتدأ عندما يتعلم يحاول البحث عن اي موقع فيه نفس الثغرة اللي تعلمها ويخترقه .. ولذلك يخترق عشوائي فقد يكون موقعك لو كان فيه ثغرات اول المواقع المستهدفة
    الهكر المحترف : هذا اقل انواع الهكر خطر .. لأنه لا يخترق اي موقع كذا بل يختار موقع محدد ولا يخترق بدون اسباب ولذلك فلا خوف منهم .. ولكن علينا المحاولة بعدم التعرض المباشر لهم

    بالتوفيق للجميع

    ** العضوية مستعارة **






  9. #9
    عضو فعال
    تاريخ التسجيل
    Jul 2008
    المشاركات
    1,516


    أنا بصراحة أعجبتني عقلية الهاكر المحترف.

    فهو يخترق موقعك ويمص دمك لكن بــشـــويــــــش ومن دون ضجة ولا صوت...

    بكون يسرق معلومات عن زوارك - ويستفيد منك ... وأحياناً يغير كود "أدسنس" لديك لكن بـــشـــويـــش ...

    أما المبتدئ - فهو يخترق موقعك ويفضح الدنيا ... وكأنه يريد أن يقول "شوفوني يا ناس"





    __________________
    أحب سوالف ولا احب الجدليين!
    اسماء اولاد وبنات http://muslim-names.us
    1000 مزاد http://1000mazad.com
    موقع نكت سعوديةhttp://arab-jokes.net

  10. #10
    عضو نشيط
    تاريخ التسجيل
    May 2007
    المشاركات
    55


    كل الشكر لك يا استاذي القدير





    __________________
    بكيت كثيرا من اجل حذاء وعندما رايت اناسا بلا اقدام توقفت عن البكاء
    www.chatoman2.com
    admin (at) chatoman2.com


  11. #11
    عضو فعال
    تاريخ التسجيل
    Jul 2008
    المشاركات
    1,516


    آخر تقليعة لآخر هاكر اراد مهاجمة موقعي الى أين يا موقع بانت؟ s;s .... استعمل ملف مود برمج خصيصاُ لمنتديات VB. المصيبة أن المستخدم العربي للانترنت بات يعتقد أن كل المواقع هي منتدى... والمختلف قليلاً هو منتدى ولكن تم تطويره.... أو بلوغ تمت اضافة بعض الخصائص عليه.

    الى متى؟





    __________________
    أحب سوالف ولا احب الجدليين!
    اسماء اولاد وبنات http://muslim-names.us
    1000 مزاد http://1000mazad.com
    موقع نكت سعوديةhttp://arab-jokes.net

  12. #12
    عضو نشيط جدا
    تاريخ التسجيل
    Sep 2006
    المشاركات
    475


    اجابة تساؤلك اخي الكريم في إحدى قوانين الحماية المعروفة، ببساطة
    Security by Obscurity DOES NOT WORK





    __________________
    omansecurity.com
    Email: OmanSecurity AT gmail DOT com

  13. #13


    لا يمكنك برمجة برمجية عامة بهذا الشكل
    والجانب الأكبر من المواقع هي برمجيات عامة
    حتي من يبرمج برمجية خاصة فهو دائما يبنيها علي فريم ورك خاص يجعله بأسماء عامة ليساعد من يحاول التطوير بعده

    طريقتك غير مجدية حتي لو كانت لموقع خاص






  14. #14
    عضو فعال
    تاريخ التسجيل
    Jul 2008
    المشاركات
    1,516

    في واقعنا العربي



    لا يمكنك برمجة برمجية عامة بهذا الشكل
    والجانب الأكبر من المواقع هي برمجيات عامة
    حتي من يبرمج برمجية خاصة فهو دائما يبنيها علي فريم ورك خاص يجعله بأسماء عامة ليساعد من يحاول التطوير بعده

    طريقتك غير مجدية حتي لو كانت لموقع خاص
    هل الحال التي تصفها موجودة في واقعنا العربي ؟؟؟ اين التعاون ؟؟؟ وأين الاشتراكية ؟؟؟

    أنا أملك بعض الأمثلة:
    خذ هذا: التأكيد المنظور باللغة العربية Captcha using Arabic letters هذا مثال لكتابة كابتشا بالعربي. لم أضع الكود قاصداً فحص مدى اهتمام المبرمج العربي بما طرحته. وحتى الآن فقط مبرمج واحد اتصل بي ليأخذ الكود.

    مثال آخر. الموقع حجب مواقع في غوغل ادسنس - google adsense و الى أين يا موقع بانت؟ يستعملون نفس القاعدة. (شئ بسيط برمجته انا كمثال - وكنت قد كتبت عن نيتي اعطاء القاعدة لمن يريد هنا في سوالف ) وأيضاً لم يطلب أحد مني ذلك.

    مثال أخير: كنت مرة قد كتبت هنا في سوالف انني سأعطي موقع حجب مواقع في غوغل ادسنس - google adsense لمن يريد تطويره لمصلحة العامة. ولا أحد تقدم لهذه المهمة. (عذراً - لكني تنازلت عن نيتي هذه الآن).

    أي اشتراكية يا أخي... وما همي الأول اليوم هو أن أحصن موقعي من الهاكرز لا أكثر. الكثيرين حاولوا... وأكثر محاولاتهم تلخصت بإدخال مواقع جيدة أو ملاحظات هاملة لا أكثر. ولكن ليس اختراق الموقع كموقع...





    __________________
    أحب سوالف ولا احب الجدليين!
    اسماء اولاد وبنات http://muslim-names.us
    1000 مزاد http://1000mazad.com
    موقع نكت سعوديةhttp://arab-jokes.net

  15. #15


    لن تفرق كثير لو كان الاسم عام او غير عام مادام الهكر وصلوا
    اكتب ملفك بشكل عام ومحمي ودع الهاكر تجلس بجانبه 1000 سنة ضوئية
    عزيزي كلامك وكأن ال php نفسها فيها ثغرات ويجب اخفائها عن الأنظار للحصول علي حماية وهذا الكلام غير صحيح
    الهروب ليس حلاً
    ولا اعتقد ان هاكر لديه الإمكانية لأختراق ملف عام سيعجزه تغير اسم الملف !!










ضوابط المشاركة

  • لا تستطيع إضافة مواضيع جديدة
  • لا تستطيع الرد على المواضيع
  • لا تستطيع إرفاق ملفات
  • لا تستطيع تعديل مشاركاتك
  •  

أضف موقعك هنا| اخبار السيارات | حراج | شقق للايجار في الكويت | بيوت للبيع في الكويت | دليل الكويت العقاري | مقروء | شركة كشف تسربات المياه | شركة عزل اسطح بالرياض | عزل فوم بالرياض| عزل اسطح بالرياض | كشف تسربات المياة بالرياض | شركة عزل اسطح بالرياض