ABA


"מחפש מישהו שמבין ב PHP וב MySQL שמוכן לעזור לי בתשלום"
גירסת הדפסה        
קבוצות דיון פיתוח, תיכנות ובניית אתרים נושא #10768 מנהל    סגן המנהל    מפקח   Winner    צל"ש   מומחה  
אשכול מספר 10768
oren16 
חבר מתאריך 1.8.06
815 הודעות, דרג אמינות חבר זה
   20:26   07.07.12   
אל הפורום  
  מחפש מישהו שמבין ב PHP וב MySQL שמוכן לעזור לי בתשלום  
 
   מה שאני צריך זה מישהו שיעזור לי פה ושם בחלקים שאני נתקע בבניה של אתר שאני עובד עליו כרגע

כמובן בתשלום, אני אתן לו גישה מרחוק ואתקשר אליו מתי שהוא יהיה מחובר ולמשך זמן התמיכה אשלם סכום כספי שייקבע מראש, לא דברים בשמיים ממש של מתחילים

מי שמעוניין שישלח הודעה בפרטי עם המספר שלו, המחיר שהוא ייגבה לי לזמן מסויים ובאילו שעות אני יכול להתקשר

תודה


                                שתף        
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד

  האשכול     מחבר     תאריך כתיבה     מספר  
  אם אלה דברים קטנים, אתה מוזמן לפנות אלי, אם יהיה לי זמן Ice Cold  08.07.12 00:41 1
     תודה אבל כן ארצה לשלם סכום מסויים אפילו סמלי oren16  08.07.12 01:07 2
         By ככה סתם לבד היא מילה שמורה בMYSQL CaTz 08.07.12 02:14 3
             אנסה את זה במהלך היום ומקווה שזה יעזור לי oren16  08.07.12 09:07 4
                 שמות העמודות לא אמורמות לייצג מה שיופיע לך על הדף. Ice Cold  08.07.12 14:51 5
                     או אליאס, עם השימוש של as CaTz 09.07.12 00:29 6
  עוד שאלה אם אפשר בבקשה oren16  15.07.12 15:27 7
     אתה צריך לעבוד עם session dvir8 15.07.12 16:04 8
     לא מובנת כל כך הסיטואציה... CaTz 15.07.12 16:22 9
         מה זה LFI? dvir8 15.07.12 17:13 10
             מכתב CaTz 15.07.12 20:27 11
         תודה לכל המגיבים, מכתב.. oren16  17.07.12 16:53 12
             שוב, אי אפשר להוריד פשוט את קובץ ה-PHP משרת שתומך PHP כמובן... CaTz 17.07.12 17:25 13
                 וואלה רק אחרי שקראתי מה שרשמת לי פה oren16  17.07.12 18:02 14

       
Ice Cold  לחץ כאן להצגת דירוג המשתמש
חבר מתאריך 3.8.02
28041 הודעות, 19 פידבק, 36 נקודות
   00:41   08.07.12   
אל הפורום  
  1. אם אלה דברים קטנים, אתה מוזמן לפנות אלי, אם יהיה לי זמן  
בתגובה להודעה מספר 0
 
גם ללא תשלום


                                                         (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
oren16 
חבר מתאריך 1.8.06
815 הודעות, דרג אמינות חבר זה
   01:07   08.07.12   
אל הפורום  
  2. תודה אבל כן ארצה לשלם סכום מסויים אפילו סמלי  
בתגובה להודעה מספר 1
 
   עבר עריכה לאחרונה בתאריך 08.07.12 בשעה 01:07:14 על-ידי Ice Cold (מנהל הפורום)
 
בהמשך השבוע אעבוד יותר אינטנסיבית על הקוד ואז אצטרך עזרה, אם תוכל אשמח לשלם לך על העזרה


כרגע אני תקוע בדבר כל כך קטן שפתרתי כבר אבל לא עובד בקוד הנוכחי

אני מנסה ליצור טופס שיעשה post לטבלה ב mysql ויש לי עמודה עם רווח בטבלה

השם של העמודה הוא
Created By, לי מה שאני יודע אני צריך להוסיף `Created By` וזה עבד לי במקרים מסויימים בקוד של insert into אבל בקוד של הטופס שסידרתי יצרתי דף php שנקרא create שהוא זה שעושה את הפוסט מהטופס ושם כשאני מנסה לכתוב למשל משהו בסיגנון של

$`Created By` = $_POST['Created By'];

אז הוא לא תופס את ה Created By ובעצם המילה By לא נכללת, אני משתגע מהשטות הזו

מקווה שאני מובן, אני רק מתחיל ללמוד את זה וזה ממש חשוב לי כדי שאוכל להמשיך לעבוד על זה

תודה


                                                         (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
CaTz
חבר מתאריך 2.10.04
14537 הודעות, דרג אמינות חבר זה
   02:14   08.07.12   
אל הפורום  
  3. By ככה סתם לבד היא מילה שמורה בMYSQL  
בתגובה להודעה מספר 2
 
   נגיד בשביל order by...

בכל מקרה ממש ממש לא מומלץ להשתמש בשמות של עמודות עם רווחים!
תעשה קו תחתון או משהו דומה, זה יפתור את הבעיה.


                                                         (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
oren16 
חבר מתאריך 1.8.06
815 הודעות, דרג אמינות חבר זה
   09:07   08.07.12   
אל הפורום  
  4. אנסה את זה במהלך היום ומקווה שזה יעזור לי  
בתגובה להודעה מספר 3
 
   חשבתי על משהו כזה כבר לשים קו תחתון אבל אני מפחד שבעתיד אם אני אצטרך לשלוף פלט של כל הטבלה איך שהיא הוא יוציא לי את העמודות בשמות עם קווים תחתונים ואני רוצה שמתי שאני אוציא פלט העמודות יהיו עם רווח רגיל ונקי


בכל מקרה אתחיל את השינוי ואתמודד עם הקו התחתון

אעדכן פה בהמשך, תודה רבה


                                                         (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
Ice Cold  לחץ כאן להצגת דירוג המשתמש
חבר מתאריך 3.8.02
28041 הודעות, 19 פידבק, 36 נקודות
   14:51   08.07.12   
אל הפורום  
  5. שמות העמודות לא אמורמות לייצג מה שיופיע לך על הדף.  
בתגובה להודעה מספר 4
 
זה נועד לסדר פנימי שלך. תמיד עדיף לשים _ בעמודה עם יותר מילה אחת. בכל אופן, אם אתה מתעקש
תוכל להשתמש ב-`:

select `Created By` from blabla


                                                         (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
CaTz
חבר מתאריך 2.10.04
14537 הודעות, דרג אמינות חבר זה
   00:29   09.07.12   
אל הפורום  
  6. או אליאס, עם השימוש של as  
בתגובה להודעה מספר 5
 
   דוגמא:


Select column_name As Column Name From table_name


                                                         (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
oren16 
חבר מתאריך 1.8.06
815 הודעות, דרג אמינות חבר זה
   15:27   15.07.12   
אל הפורום  
  7. עוד שאלה אם אפשר בבקשה  
בתגובה להודעה מספר 0
 
   איך אני יוצר מצב שאני מגדיר לדף PHP להתחבר לשרת MYSQL מבלי שמישהו יוכל להוריד את הקובץ של ההתחברות ובכך לגלות את הסיסמא שרשומה שם

תודה


                                                         (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
dvir8
חבר מתאריך 13.5.02
5929 הודעות, דרג אמינות חבר זה
   16:04   15.07.12   
אל הפורום  
  8. אתה צריך לעבוד עם session  
בתגובה להודעה מספר 7
 
   ולזהות משתמשים, אם הם הגיעו מדף מסוים או שהם ניסו סתם ככה להגיע לדף של ההתחברות ולשבש לך את ה DB.

כי תמיד ניתן עם fidler לראות את ה headers שנשלחים ולהכניס לך רשומות ל DB, ואפילו לבצע sql injection.

אני לא בקיא בתחום האבטחה אבל אני בטוח שיש כאן חברה שיכולים להדריך אותך יותר טוב איך להמנע מפירצות.


                                                         (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
CaTz
חבר מתאריך 2.10.04
14537 הודעות, דרג אמינות חבר זה
   16:22   15.07.12   
אל הפורום  
  9. לא מובנת כל כך הסיטואציה...  
בתגובה להודעה מספר 7
 
   למה שמישהו יוכל להוריד קובץ PHP? קובץ כזה רץ על גבי השרת, ז"א רק הפלט של הריצה לשלח ללקוח...

אם אתה עושה התחברות לDB, (עם משתנים וכו'... ועושה למשתנים הללו השמה של סיסמא וכל השאר) אין סיבה מיוחד שהשרת ישלח את הקובץ כשקוד המקור של הPHP בתוכו, אחרת האינטרנט היה מערב פרוע!

בכל מקרה כל עוד אתה לא מעביר את המידע באופן יזום ללקוח הוא לא אמור לדעת את הסיסמא להתחברות לDB (כמובן בהנחה שהשרת שלך מוגן, והאפליקציה שלך מוגנת ואין בה פירצות מסוגים שונים כגון LFI ודומיו...)


                                                         (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
dvir8
חבר מתאריך 13.5.02
5929 הודעות, דרג אמינות חבר זה
   17:13   15.07.12   
אל הפורום  
  10. מה זה LFI?  
בתגובה להודעה מספר 9
 
  


                                                         (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
CaTz
חבר מתאריך 2.10.04
14537 הודעות, דרג אמינות חבר זה
   20:27   15.07.12   
אל הפורום  
  11. מכתב  
בתגובה להודעה מספר 10
 
   http://en.wikipedia.org/wiki/Local_File_Inclusion

בעזרת זה אפשרי אולי לשלב מתקפה שתגלה בסופו של דבר קוד מקור


                                                         (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
oren16 
חבר מתאריך 1.8.06
815 הודעות, דרג אמינות חבר זה
   16:53   17.07.12   
אל הפורום  
  12. תודה לכל המגיבים, מכתב..  
בתגובה להודעה מספר 9
 
   אם אני שם את הסיסמא בקובץ php שאני שם באתר שלי כדי שיוכל להציג את הנתונים

אז כל אחד יכול להוריד את הקובץ הזה

עכשיו הבנתי שיש אפשרות להפריד בין הקובץ PHP עם השאילתות לבין הקובץ שאליו הוא יתחבר ויקבל את ההתחברות למסד הנתונים, השאלה היא איפה ואיך אני יוצר מצב כזה שאני אוכל לשים קוד PHP בדף שבאתר שלי מבלי שלמישהו יהיה גישה לקובץ של ההתחברות שאותו אני יוצר בשביל כל שאר הקבצי PHP באתר

מקווה שזה היה מובן, אני לא מבין גדול בחתום הזה, ממש רק לומד אותו מכמעט אפס, ומעוניין שהאתר יהיה מאובטח ברמה גבוהה מאוד מאחר ואני רוצה ליישם שם כל מסדי נתונים שיהיו די רגישים אם יצאו החוצה

שוב תודה לכם


                                                         (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
CaTz
חבר מתאריך 2.10.04
14537 הודעות, דרג אמינות חבר זה
   17:25   17.07.12   
אל הפורום  
  13. שוב, אי אפשר להוריד פשוט את קובץ ה-PHP משרת שתומך PHP כמובן...  
בתגובה להודעה מספר 12
 
   יש לך שרת שמריץ קבצי PHP, לרוב אפאצ'י...
אם תכנס לכתובת הישירה נגיד:
www.your-domain.com/index.php

כמו שאתה יכול לראות ברשת, השרת לא שולח לך את הקוד מקור של הקובץ, אלא רק את הפלט שנוצר כתוצאה מהרצת index.php בדוגמה הזו...

ז"א:
אם יש לך connection.php, שם אתה שומר את פרטי ההתחברות לSQL.
אם תיגש ישירות לקובץ הזה www.your-domain.php/connection.php
מה שהשרת יעשה, הוא יריץ את הקוד, ז"א נניח הגדרת שם משתנים וכו',
אז הוא יטען את המשתנים הללו לזיכרון שלו...
יסתכל על מה צריך לשלוח ללקוח, וכיוון שהעמוד (מבחינת קוד HTML או כל דבר אחר שהוא מחוץ לתגיות של PHP)
אז הוא רק את הדברים שמחוץ לתגיות ה-PHP, ז"א הקודים שלך לא ישלחו ללקוח.

אתה יכול לקרוא על זה ברשת אם אתה מעוניין, אבל תחשוב איזה מערב פרוע היה האינטרנט אם לכל אחד היה את הקוד מקור של העמוד שהוא נכנס אליו, לא היה דבר כזה אבטחה באינטרנט.

בכל מקרה אין לך מה לחשוש, וכמובן כל זה נכון במידה ואתה מריץ קבצי PHP על שרת תומך, אם תעלה את קבצי הPHP האלו (שהסופו של דבר הם קובץ TXT לכל דבר), לשרת שלא תומך, נניח תומך בASP של MS...
אז השרת שלהם לא מבין את התגיות של PHP, והוא יחושב שזה פלט, אז תקבל את הקוד מקור של ה-PHP בצד לקוח!


                                                         (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
oren16 
חבר מתאריך 1.8.06
815 הודעות, דרג אמינות חבר זה
   18:02   17.07.12   
אל הפורום  
  14. וואלה רק אחרי שקראתי מה שרשמת לי פה  
בתגובה להודעה מספר 13
 
   ניסיתי לבדוק את ה source code מהדפדפן שלי וראיתי שבאמת כאילו נעלם הקוד של ה PHP


לא ידעתי שזה נעשה ככה בצורה כזאת אוטומטית, תענוג

תודה רבה


                                                         (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד

תגובה מהירה  למכתב מספר: 
 
___________________________________________________________________

___________________________________________________________________
למנהלים:  נעל | תייק בארכיון | מחק | העבר לפורום אחר | מחק תגובות | עגן אשכול
       



© כל הזכויות שמורות ל-רוטר.נט בע"מ rotter.net