2014年10月28日 星期二
ⓒPunBB 1.4.2 修正preg_replace在PHP 5.6的語法問題
站長今天在更新PHP的時候,發現PunBB出現了這樣的問題:
爬了些文章後發現原來是新版PHP做了一些修正,它將preg_replace的參數e功能給取消了。由於PunBB自己寫的parser.php內使用了許多e參數,所以才導致錯誤訊息的出現,而文章最下面這份原始碼是我將參數e先拿掉後的程式碼。
替換此檔案以後,那些錯誤訊息就會消失,可是值得注意的是這樣的系統究竟還安不安全呢? 其實很難講,因為參數e是可以讓字串語法實際執行的,看起來關掉似乎反而可以阻擋掉PHP注入的攻擊,但也可能導致PunBB本身程式錯誤而出現漏洞,而且PunBB從2012年1月就再也沒有更新了,所以建議只允許內部討論使用就好,不對外公開的情況下還是一款不錯用的工具。
2013年8月17日 星期六
ⓒ雜湊與加密

首先引用維基百科的定義:
http://zh.wikipedia.org/wiki/雜湊
雜湊 是電腦科學中一種對資料的處理方法,通過某種特定的函數/演算法(稱為雜湊函數/演算法)將要檢索的項與用來檢索的索引(稱為雜湊,或者雜湊值)關聯起來,生成一種便於搜索的資料結構(稱為雜湊表)。
http://zh.wikipedia.org/wiki/加密其實兩者是有些差異的,在網路上常會見到有人說MD5加密、SHA加密,不過其實嚴格來講雜湊只能算是一種加密的方式,而且只有使用雜湊其實並不安全,在這裡列出一個比較好的方法,能防止大多數的情形,以下分為幾個重要的部分:
加密 在密碼學中,加密是將明文信息隱匿起來,使之在缺少特殊信息時不可讀。
1. 可以不在前端做雜湊,但一定要使用SSL加密。
2. 密碼要先做salt動作:
password = password + salt;
3. 可以在MySQL上使用雜湊,如:
MD5(password), SHA1(password), etc.
或是使用各種程式語言的雜湊函式,
速度上MySQL預設的方式會比較快一點點但是差距甚小,
不管是使用哪一種的雜湊方式都只能防君子難防小人,
只要選擇一個不容易很快被解密的方法即可,
例如現階段來說SHA256或SHA512就已經不錯用了。
4. 可以使用MySQL預設的加密解密工具:
| 加密 | 解密 |
| DES_ENCRYPT(str,[{key_num | key_str}]); | DES_DECRYPT(crypt_str, [key_str]); |
5. 使用更難被猜測的加密算法,如:
PBKDF2, bcrypt, scrypt, etc.
6. 最重要的還是要勤於更新軟體版本,以及程式的撰寫要夠嚴謹。
後記:
以上方法只能適用於一般的網站,
若要商用的話勢必要參考商用的安全規範,
並找尋具有更專業知識的專家來規劃設計,
這些資料是來自於Facebook上的網友們熱心的幫忙,
站長簡單做個心得整理。
2010年6月1日 星期二
ⓒ免安裝Stunnel建立及使用(windows)
軟體名稱:Stunnel 4.33
軟體類型:SSL加密軟體
軟體性質:免費軟體
官方載點:http://www.stunnel.org/download/
前言:
有個朋友問我到底要怎樣製作免安裝軟體?
其實這讓我很難回答...
因為要製作免安裝軟體有難的也有簡單的,
每一套軟體製作的方法都不太一樣,
那麼很巧的今天就可以讓各位看到,
這一套製作免安裝就是這麼簡單,
因為他本身就是免安裝取向的軟體。
軟體類型:SSL加密軟體
軟體性質:免費軟體
官方載點:http://www.stunnel.org/download/
前言:
有個朋友問我到底要怎樣製作免安裝軟體?
其實這讓我很難回答...
因為要製作免安裝軟體有難的也有簡單的,
每一套軟體製作的方法都不太一樣,
那麼很巧的今天就可以讓各位看到,
這一套製作免安裝就是這麼簡單,
因為他本身就是免安裝取向的軟體。
2010年1月29日 星期五
の台灣真是大陸駭客跳板天堂?
我認為這篇非常有意義,非常值得大家省思,
以下文章轉自:Mr./Ms. Days (MMDays) – 網路, 資訊, 觀察, 生活
這次的Google退出中國事件,有很多人都把焦點放在Google與中共的角力上,而完全忽略了台灣在其中所扮演的角色。什麼角色?唉,說起來真難為情,台灣所扮演的角色就是…「跳板」。
所謂跳板,就是駭客隱藏自己身分的一種手法。大意是駭客先入侵某一台電腦,取得控制權,再用這台電腦去攻擊目標。如此一來,被攻擊的目標往回找攻擊來源的時候,容易誤以為是那中介的電腦發動攻擊的。這就是跳板。
在這次Google揚言退出中國的事件裡面,Google不是說遭受到駭客攻擊嗎?隨著後續新聞越來越多,已經有消息指出中國駭客就是利用台灣的電腦當跳板發動攻擊的。跳板是哪裡?根據華爾街日報,是「ERA Digital Media年代電通」跟「奇唯科技」,分別隸屬於台灣的「年代媒體集團」跟「元大金控集團」。
以下文章轉自:Mr./Ms. Days (MMDays) – 網路, 資訊, 觀察, 生活
這次的Google退出中國事件,有很多人都把焦點放在Google與中共的角力上,而完全忽略了台灣在其中所扮演的角色。什麼角色?唉,說起來真難為情,台灣所扮演的角色就是…「跳板」。
所謂跳板,就是駭客隱藏自己身分的一種手法。大意是駭客先入侵某一台電腦,取得控制權,再用這台電腦去攻擊目標。如此一來,被攻擊的目標往回找攻擊來源的時候,容易誤以為是那中介的電腦發動攻擊的。這就是跳板。
在這次Google揚言退出中國的事件裡面,Google不是說遭受到駭客攻擊嗎?隨著後續新聞越來越多,已經有消息指出中國駭客就是利用台灣的電腦當跳板發動攻擊的。跳板是哪裡?根據華爾街日報,是「ERA Digital Media年代電通」跟「奇唯科技」,分別隸屬於台灣的「年代媒體集團」跟「元大金控集團」。
2010年1月17日 星期日
|
|
