Welkom, Gast. Je bent niet ingelogd.

PHP Beveiliging

Syncie
Geplaatst op: 17 Apr 2007, 10:49
PimpCoins: 0
💸+
Bewerken Quote

Bedankt voor het testen allemaal
Hi all,

Ik heb een loginclass geschreven, die is nu af en ik wil graag weten of ik hem goed heb beveiligd.
www.syncie.nl, dat is de link, daar kun je inloggen.

25 euro beloning voor degene die het lukt om het te kraken en het lek als eerste meldt bij mij!

Mocht je een lek vinden zou je dit dan willen melden in dit topic.

Alvast bedankt, Ivo

-edit-
Je moet inloggen op het account Syncie waarvan je het PW niet kent.

Demo-accounts:
Gebruikersnaam: demo, demo1, demo, demo2, demo3, demo 4, demo5, demo6, demo7, demo8 en demo9
Wachtwoord: demo

Er kan maar 1 iemand per account ingelogd zijn dus het kan zijn dat je af en toe uitgelogd wordt, dit komt omdat iemand anders dan op die demo-account komt.

[Laatst bewerkt door Syncie op dinsdag 17 april 2007, om 16:37]
Florian
kunjeditzien:')?
Geplaatst op: 17 Apr 2007, 10:52
PimpCoins: 0
💸+
Bewerken Quote

Error: Undefined variable: nGetHash .

Syncie
Geplaatst op: 17 Apr 2007, 10:54
PimpCoins: 0
💸+
Bewerken Quote

Is opgelost

Florian
kunjeditzien:')?
Geplaatst op: 17 Apr 2007, 11:44
PimpCoins: 0
💸+
Bewerken Quote

Maar eh, zit er een lek in, of wil je weten óf er een lek in zit?

Syncie
Geplaatst op: 17 Apr 2007, 11:50
PimpCoins: 0
💸+
Bewerken Quote

Ik wil weten of er een lek in zit, dit is een loginsys dat ik heb gescript en wil gaan gebruiken, ik heb veel tijd in de beveiliging gestoken en ik wil weten of dat genoeg is

Timmyboii
Geplaatst op: 17 Apr 2007, 12:29
PimpCoins: 0
💸+
Bewerken Quote

ik hoop dat tie goed is beveiligt voor je

Saven
admin
Geplaatst op: 17 Apr 2007, 13:18
PimpCoins: 0
💸+
Bewerken Quote

Als we niks weten kunnen we weinig doen he. We hebben geen webmaster info of andere user info. We weten alleen dat er een loginform is, en meer dan sql injection proberen te doen gaat niet lukken

Syncie
Geplaatst op: 17 Apr 2007, 13:19
PimpCoins: 0
💸+
Bewerken Quote

Oke ik ga de beginpost editen

Saven
admin
Geplaatst op: 17 Apr 2007, 15:49
PimpCoins: 0
💸+
Bewerken Quote

Is gewoon veilig zolang niemand je sessie id kaapt

Syncie
Geplaatst op: 17 Apr 2007, 15:52
PimpCoins: 0
💸+
Bewerken Quote

Die mag je wel hebben
Wil wel weten of jij daar echt wat mee kan;p

Lennard
?
Geplaatst op: 17 Apr 2007, 16:18
PimpCoins: 0
💸+
Bewerken Quote

Geef maar.

Moet je wel ff opnieuw inloggen, en dan dat id hier plaatsen, en niet meteen uitloggen.

Syncie
Geplaatst op: 17 Apr 2007, 16:27
PimpCoins: 0
💸+
Bewerken Quote

Je hebt een PB

Lennard
?
Geplaatst op: 17 Apr 2007, 16:40
PimpCoins: 0
💸+
Bewerken Quote

Nja; ik vind hem veilig.

iisys
Hmhm, indeed. whtvr.
moderator
Geplaatst op: 17 Apr 2007, 17:32
PimpCoins: 0
💸+
Bewerken Quote

Bruteforce al geprobeerd ?

FastFox
Geplaatst op: 17 Apr 2007, 18:15
PimpCoins: 0
💸+
Bewerken Quote

Bruteforce'en is niet hacken.

Syncie
Geplaatst op: 17 Apr 2007, 18:17
PimpCoins: 0
💸+
Bewerken Quote

En na 3x fout inloggen kan je 15 minuten lang niet meer inloggen

Died
Geplaatst op: 17 Apr 2007, 18:17
PimpCoins: 0
💸+
Bewerken Quote

Waarom is alles doorgestreept in de startpost ?

Syncie
Geplaatst op: 17 Apr 2007, 18:24
PimpCoins: 0
💸+
Bewerken Quote

Omdat er bovenaanstaat bedankt voor het .......
Dus het is klaar

Thaan
Aka "Gerwin"
moderator
Geplaatst op: 17 Apr 2007, 20:47
PimpCoins: 0
💸+
Bewerken Quote

FastFox schreef:

Bruteforce'en is niet hacken.

So what? betekent niet dat het opeens minder wordt gedaan.

iisys
Hmhm, indeed. whtvr.
moderator
Geplaatst op: 17 Apr 2007, 21:23
PimpCoins: 0
💸+
Bewerken Quote

FastFox schreef:

Bruteforce'en is niet hacken.

Hij heeft het niet over hacken, hij heeft het over beveiligingslekken. Zonder anti-BF (om t maar ff zo te noemen) heb je toch wel een groot lek.

Is dat met een db gedaan, die BF-protection, of met cookies/sessies ?
Als t met cookies/sessies gedaan is zit r nog een lek in, want die kunnen nogal makkelijk aangepast worden zoals je vast wel weet.

FastFox
Geplaatst op: 17 Apr 2007, 21:43
PimpCoins: 0
💸+
Bewerken Quote

@thaan
Dat zeg ik toch ook niet.

iisys reageerde met "Bruteforce al geprobeerd?"
Ik reageerde erop dat het niet hacken is en dat het eigenlijk ook niet beveilig kan worden. Zelfs als heb je "anti-BF" kan het nog gebruteforced worden, het duurd alleen nogal lang.

Maarja, laat maar zitten, geen meningsverschil met issys.

[Laatst bewerkt door FastFox op dinsdag 17 april 2007, om 21:50]
Died
Geplaatst op: 17 Apr 2007, 22:09
PimpCoins: 0
💸+
Bewerken Quote

iisys schreef:

[...]
Hij heeft het niet over hacken, hij heeft het over beveiligingslekken. Zonder anti-BF (om t maar ff zo te noemen) heb je toch wel een groot lek.

Is dat met een db gedaan, die BF-protection, of met cookies/sessies ?
Als t met cookies/sessies gedaan is zit r nog een lek in, want die kunnen nogal makkelijk aangepast worden zoals je vast wel weet.


Tenzij je de pw ook in een cookie zet, en die checkt op het meegeleverde pw.
Of natuurlijk een hash.

Lennard
?
Geplaatst op: 17 Apr 2007, 22:13
PimpCoins: 0
💸+
Bewerken Quote

FastFox schreef:

@thaan
Dat zeg ik toch ook niet.

iisys reageerde met "Bruteforce al geprobeerd?"
Ik reageerde erop dat het niet hacken is en dat het eigenlijk ook niet beveilig kan worden. Zelfs als heb je "anti-BF" kan het nog gebruteforced worden, het duurd alleen nogal lang.

Maarja, laat maar zitten, geen meningsverschil met issys.


Dan heeft het geen zin...

Als Syncie zegt dat je na 3 foute pogingen 1 kwartier moet wachten, kun je 96 pogingen per dag doen; ruim 35.000 per jaar, en dan ben je net bijna klaar en heeft Syncie zijn wachtwoord veranderd, dus heeft niet veel nut meer dan.

📫

Nieuw privébericht

🔥

Registreren


Login