VBsupport перешел с домена .ORG на родной .RU
Ура!
Пожалуйста, обновите свои закладки - VBsupport.ru
Блок РКН снят, форум доступен на всей территории России, включая новые терртории, без VPN
На форуме введена премодерация ВСЕХ новых пользователей
Почта с временных сервисов, типа mailinator.com, gawab.com и/или прочих, которые предоставляют временный почтовый ящик без регистрации и/или почтовый ящик для рассылки спама, отслеживается и блокируется, а так же заносится в спам-блок форума, аккаунты удаляются
Если вы хотите приобрести какой то скрипт/продукт/хак из каталогов перечисленных ниже: Каталог модулей/хаков
Ещё раз обращаем Ваше внимание: всё, что Вы скачиваете и устанавливаете на свой форум, Вы устанавливаете исключительно на свой страх и риск.
Сообщество vBSupport'а физически не в состоянии проверять все стили, хаки и нули, выкладываемые пользователями.
Помните: безопасность Вашего проекта - Ваша забота. Убедительная просьба: при обнаружении уязвимостей или сомнительных кодов обязательно отписывайтесь в теме хака/стиля
Спасибо за понимание
Было бы неплохо посвятить темку безопасноти. И для начала первый вопрос:
1. Создание основного администратора и дополнительного администратора (права одни, пароли разные) и активное использование только дополнительного увеличит безопасность? (перехват куков и т.д.)
Mister_i
Смысла не вижу.
Ибо
1. Если права будут одни и теже, то нападать будут на того, кто чаще светится.
2. Даже если перехватят куки (хотя дырок после 3.0.5 вроде не осталось), то в админку зайти не смогут - пароля нет, пароль сменить не смогут - ибо тоже нужен пароль. Максимум могут удалить все темы и отослать всем ПС. Всё... больше ничего. Делай лучше бекапы почаще и не парься. Будет дырка - мы тут скажем как сделать заплатку.
@Mister_i
Продвинутый
Join Date: May 2005
Posts: 237
Reputation:
Опытный 57
Репутация в разделе: 3
0
Но ведь первый администратор, создающийся при установке наверняка будет отличатся от администратора, созданного после? Или нет?
@zCarot
zМарковь
Хочет третью строчку =)
Join Date: May 2005
Location: Лольск
Posts: 2,883
Версия vB: 3.8.x
Reputation:
Гуру 7454
Репутация в разделе: 399
0
Ничем он не отличается. У нас с Alan`ом абсолютно одинаковые права. И при желании можно ему ваще выставить права гостя. Так у меня будет даже больше прав, чем у него. Так что херь всё это
@Mister_i
Продвинутый
Join Date: May 2005
Posts: 237
Reputation:
Опытный 57
Репутация в разделе: 3
0
Понятно. Единственное различие тогда состоит в том, что в конфиг файле указаны id тех кого нельзя удалить из базы через панель.
@zCarot
zМарковь
Хочет третью строчку =)
Join Date: May 2005
Location: Лольск
Posts: 2,883
Версия vB: 3.8.x
Reputation:
Гуру 7454
Репутация в разделе: 399
1
Ну к конфигу у меня тоже доступ есть ;) Вообще имхо не надо так изгаляться. Буллетин итак самый защищённый форум. Просто делайте почаще бекапы, если волнуетесь
kerk
k0t
Join Date: May 2005
Location: localhost
Posts: 28,711
Версия vB: 3.8.x
Пол:
Reputation:
Гуру 20257
Репутация в разделе: 3212
1
Mister_i
после взлома одного из форумов на двиге IPB, у меня походу паранойя началась =))
я еще и .htaccess пихнул в корень admincp и modcp и каждому модеру отдал в асе пароль, сгенерированный в md5
теперь, что бы попасть в админку или модерку, нужно вводить пароль дважды
и даже если кто то утащил твои куки то туда он все равно не попадет =))
=====
мля... паранойя - хреновая штука, но когда уничтожают форум с пятью тыс. узеров под чистую...
короче мне это добавило гемора на 3 дня переконвертировать базу с ИПБ в воблу и потом избавиться от глюков конвертации...
но как замечено выше, вобла такими дырами не страдает, и почаще делай бэкап... =))
kerk
k0t
Join Date: May 2005
Location: localhost
Posts: 28,711
Версия vB: 3.8.x
Пол:
Reputation:
Гуру 20257
Репутация в разделе: 3212
0
Экскурсовод
естессно файлик паролей лежит в дир., которую из инета не видно...
да и пароль длинной в 16-18 символов - сколько будешь брутить?
@Mister_i
Продвинутый
Join Date: May 2005
Posts: 237
Reputation:
Опытный 57
Репутация в разделе: 3
0
Тогда всстречный вопросец. В какие директории, ничиная с корневой, кидать .htacсess с запретом на прямой доступ, на любой доступ и т.д.
Файл действует только на директорию в какой лежит или на её поддиректроии тоже?