nikolajdu -> nu kender jeg dig jo lidt, og ved du ikke er ude på noget ondt - men du skal kunne dokumentere at det er din server (fx lav en server sig. der står Nikolajdu i)
et ret godt spørgsmål egentligt... er det din egen server? Må vi stresse den, til den giver os adgang? Hvis det er et hosting hotel den ligger på, ville det nok ikke være lovligt etc...
Jeg har ikke kigget nærmere på det, men kunne være sjovt at se på, når vi ved HVAD du tillader.
[login box] forside test 1...24/07 - 00:18 --- Hej her er forsiden...
---
legend => somend bare at lave en uendelig løkke der laver et bruger 'a', tester alle passwords, så 'aa', tester, 'ab' tester.. osv! en stor uendelig løkke (der stopper ved login)
Man bør aldrig give sig i kast med hacking og indbrudsforsøg med mindre man har en skriftlig tilladelse, med ansvarsfraskrivelse fra en person man er sikker på er netværkets/webstedets ejer. Hvis jeg vile genere min bedste komkurrent, kunne jeg jo give alle ekspertens brugere tilladelse til at hacke ham, hvorefter I alle ville udsætte jer for retsforfølgelse hvis I havde succes og faktisk kunne ødelægge noget. Jeg har ingen mistanke at der faktisk sker noget forkert her, men jeg er da heller ikks så sikker at jeg vil udsætte mig for den risiko at tilladelsen er givet på faldsk grundlag.
Mit råd er:
Lad være med at hacke med mindre I er helt sikker på hvem I hacker og har tilladelsen på skrift.
Det er et problem, hvis man ikke har rådt til at betale nogle af de professionelle for det. Man bør kende den man udføre den slags for personligt, for alle parters skyld. For at sikre sig kunne man jo lave en whois og dermed bekræfte at du faktisk er ejer
jeg har testet for mysql-injection - og dette virker ikke, nok p.g.a. magic_quotes om squashguy er inde på... du bør escape strenge med add_slashes() eller mysql_escape_chars (eller noget i den stil)
whois bliver svært når nu det er på min almindelige adsl forbindelse. ANg betaling tja hvis jeg havde råd og nu er det egentlig for min egen vendings skyld.
Jeg har magic_quotes_gpc = On - Hvad betyder det og gør det livet farligere for mig og hvis igen hvordan?
Man kan og bruge "semi brute force", altså basere sine forsøg på ofte brugte passwords. F.eks. ved at gå slavist gennem ordbøger. Der findes faktisk ordlister man kan hente på nettet hvor typiske bruger passwords står i (svage passwords).
Måden at undgå brute force på er f.eks. at sætte en længere og længere timeout inden næste forsøg kan gennemføres. 1. fejl i password, sæt timeout til næste forsøg er tilladt til 1 sek. 2. .. 2 sek. osv.
nikolajdu>> lægger du dit sikre loginscript op noget sted?, mere for at man kan studere koden?
Synes godt om
Ny brugerNybegynder
Din løsning...
Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.