VBsupport перешел с домена .ORG на родной .RU
Ура!
Пожалуйста, обновите свои закладки - VBsupport.ru
Блок РКН снят, форум доступен на всей территории России, включая новые терртории, без VPN
На форуме введена премодерация ВСЕХ новых пользователей
Почта с временных сервисов, типа mailinator.com, gawab.com и/или прочих, которые предоставляют временный почтовый ящик без регистрации и/или почтовый ящик для рассылки спама, отслеживается и блокируется, а так же заносится в спам-блок форума, аккаунты удаляются
Если вы хотите приобрести какой то скрипт/продукт/хак из каталогов перечисленных ниже: Каталог модулей/хаков
Ещё раз обращаем Ваше внимание: всё, что Вы скачиваете и устанавливаете на свой форум, Вы устанавливаете исключительно на свой страх и риск.
Сообщество vBSupport'а физически не в состоянии проверять все стили, хаки и нули, выкладываемые пользователями.
Помните: безопасность Вашего проекта - Ваша забота. Убедительная просьба: при обнаружении уязвимостей или сомнительных кодов обязательно отписывайтесь в теме хака/стиля
Спасибо за понимание
1. Джелсофт тратит дохренищу денег для поиска дыр в безопасности. Они не ждут пока хакеры находят дыры, а обращаются спецам в секьюрити безопасности, в следствии чего сначала выходит патч, а потом уже эксплоит.
2. Даже если хакеры находят дырку, то при обращении в багтрек новая версия выходит в течении 12-24 часов (это зависит от времени, ибо те кто выпускает новые версии работает не круглосуточно)
3. О CSS сказано именно с точки зрения юзера IPB и прочих форумов. Не учитывают, что для vB по умолчанию не нужно выставлять chmod, что делает заливку шеллов невозможной, даже при наличии уязвимости. Что касается получения кукисов, то и здесь неправильное суждение. В ipb это означает практически мгновенный доступ в админку. В vB придётся помучаться минимум день на расшифровку хеша. За это время вполне выйдет новая версия и если вы так параноидально заботитесь о безопасности - заделаете дыру и смените пароль
А насчёт исправления быть может ipb исправляет сразу напрочь именно потому что у них в этом деле больше опыта
п.с. ещё не встречал ни одного человека, который из-за безопасности перешёл с vB на IPB.. а вот наоборот - кучи с IPB и толпы с phpBB... Причины перехода с воблы на что-то другое, которые я встречал были:
а) админ привык к другому
б) пиратрепортс постучался в окошко
в) человек резко решил стать правильным и не воровать
других не видел
@Malcolm Reed
Эксперт
Join Date: Jan 2006
Location: http://www.lisichko.ru
Posts: 4,637
Версия vB: 3.6 Beta
Reputation:
Expert 1682
Репутация в разделе: 423
0
Аффтар убей себя апстену (имеется ввиду автор статьи).
Дело в том, что дыры действительно можно мерить по 4ем параметрам: опасность, количество, скорость появления, скорость исправления. Помимо всего прочего, опасность дыр тоже можно классифицировать. Где-то XSS является жутко опасной дырой, где-то на нее можно забить целиком и полностью и т.п.
Я клоню к тому, что если очень захотеть то в любом споре можно напреводить кучу умных доводов в обоих направлениях. Вот перед нами стаья в которой автор показывается безопасность ИПБ, по сравнению с опасностью ВБ. Никто не мешает другому человеку взять инаписать другую стать, в которой будет куча обоснованных доводов о том что ИПБ в разы дырявее ВБ. Манипуляция умными терминами + сомнительность статистик - вещь отличная.
Мне сразу вспоминаются споры о том какой браузер безопаснее - ИЕ, или ФФ. В ФФ ведь сейчас дыр находится в 5 раз больше чем в ИЕ! Да, только в отличает от ИЕ патчи выходят через час после публикования дыры, а не через пол года с выходом новой версии
Впрочем Маркоффь все основное уже сказал на этот счет.
У меня так же нет знакомых, которые использовали в разное время ВБ и ИПБ и могу сказать что ИПБ более "защищен".
добавлено через 9 минут
для сравнения еще можно зайти на античат и посмотреть обзоры уязвимостей для ИПб и ВБ. И соизмерить количество. Хотя бы туйная хуча XSS от WhiteJordan'a найденная в ИПб и прочих - уже о многом говорит.
Last edited by Malcolm Reed : 11-19-2006 at 11:12 PM.
Reason: Добавлено сообщение
@AnTekapb
Эксперт
interpreter
Join Date: Sep 2005
Location: Сибирь
Posts: 587
Версия vB: 3.6.8
Reputation:
Expert 2445
Репутация в разделе: 27
1
гаааа ! автор статьи как минимум тупица, а ещё педераст (=
@netwind
Гуру
Join Date: Aug 2005
Location: Рiдна Олбанея
Posts: 3,844
Версия vB: 3.8.x
Reputation:
Гуру 1227
Репутация в разделе: 133
0
Quote:
Originally Posted by zCarot
О CSS сказано именно с точки зрения юзера IPB и прочих форумов. Не учитывают, что для vB по умолчанию не нужно выставлять chmod, что делает заливку шеллов невозможной, даже при наличии уязвимости. Что касается получения кукисов, то и здесь неправильное суждение. В ipb это означает практически мгновенный доступ в админку. В vB придётся помучаться минимум день на расшифровку хеша. За это время вполне выйдет новая версия и если вы так параноидально заботитесь о безопасности - заделаете дыру и смените пароль
Ну это ты погорячился, хеш в кукисах тот же самый, XSS для админа это крайне неприятно.
Другое дело, что подцепленый при sql injection хеш сложно преобразовать в хеш применимый для входа на форум, ну так чувак то XSS (СSS) имел ввиду.
@zCarot
zМарковь
Хочет третью строчку =)
Join Date: May 2005
Location: Лольск
Posts: 2,883
Версия vB: 3.8.x
Reputation:
Гуру 7454
Репутация в разделе: 399
0
netwind
мне пох.. я в неадеквате был и есть
@sash
Специалист
Join Date: Sep 2005
Location: http://nashguu.ru
Posts: 437
Reputation:
Professional 340
Репутация в разделе: -1
0
не читал статью аффтара, но прочёл каменты
в общем моё ИМХО таково:
ИПБ - ацтой
ВБ - рузлез
и нех слюнями плеваться! ибо это истина и иной нет
из опыта скажу: мой форум за неделю не смогла поломать одно хорошая команда, по моей личной просьбе за 3 ящика пива, а ИПБ был поломан за 30 минут бесплатно для себя я сделал вывод, никому не навязываю, но истину никто не отменял
@Malcolm Reed
Эксперт
Join Date: Jan 2006
Location: http://www.lisichko.ru
Posts: 4,637
Версия vB: 3.6 Beta
Reputation:
Expert 1682
Репутация в разделе: 423
0
Quote:
Originally Posted by sash
из опыта скажу: мой форум за неделю не смогла поломать одно хорошая команда, по моей личной просьбе за 3 ящика пива, а ИПБ был поломан за 30 минут бесплатно
ГЫГЫ - не удивлен.
@xBeAsTx
Продвинутый
Join Date: Mar 2006
Posts: 57
Версия vB: 3.6.3
Reputation:
Опытный 37
Репутация в разделе: 0
0
Quote:
Originally Posted by sash
не читал статью аффтара, но прочёл каменты
в общем моё ИМХО таково:
ИПБ - ацтой
ВБ - рузлез
и нех слюнями плеваться! ибо это истина и иной нет
из опыта скажу: мой форум за неделю не смогла поломать одно хорошая команда, по моей личной просьбе за 3 ящика пива, а ИПБ был поломан за 30 минут бесплатно для себя я сделал вывод, никому не навязываю, но истину никто не отменял