<?xml version='1.0' encoding='UTF-8'?>
<rss version='2.0'>
	<channel>
		<title>cotonti.com : Закрыть возможность достучатся до файлов</title>
		<link>https://www.cotonti.com</link>
		<description>Last topic posts</description>
		<generator>Cotonti</generator>
		<language>en</language>
		<pubDate>Mon, 04 May 2026 01:33:15 -0000</pubDate>

		<item>
			<title>Kopusha</title>
			<description><![CDATA[<p>Я про предыдущего оратора Evgen14.</p>

<p> </p>
]]></description>
			<pubDate>Sat, 05 Jan 2019 18:06:25 -0000</pubDate>
			<link><![CDATA[https://www.cotonti.com/forums?m=posts&q=8829&d=0#post43959]]></link>
		</item>
		<item>
			<title>maks</title>
			<description><![CDATA[<blockquote class="fp"><a href="https://www.cotonti.com/forums?m=posts&amp;q=8829&amp;d=1#43952">#43952</a> <strong>Kopusha: </strong>
<p>Наверное причина в том что вы даже 5 письмами в личку не смогли пояснить мне причину ваших проблем.<br />
"Как накручивают себе баланс" это не вопрос.<br />
Какие платежные системы стоят хотя бы сказали.</p>

<p>Но вернемся к основному вопросУ - <u><strong>сайты торгующие чужими краденными скриптами и нужно нагибать таким образом</strong></u>.</p>
</blockquote>

<p>Здравствуйте, я вам в личку не писал. И краденными скриптами не торгую, у меня в магазине несколько авторов которые сами пишут и продают свои скрипты. Теперь к проблеме. Судя по логам накрутка была через плагин: paymarkettop. У меня платежки Payeer и Free-kassa. </p>

<p>Скрин из базы: </p>

<p><a href="https://prnt.sc/m3fhup" rel="nofollow"><img alt="" src="https://prnt.sc/m3fhup" />https://prnt.sc/m3fhup</a></p>

<p>id взломщика 222. </p>

<p>и лог с хостинга:</p>

<p><a href="https://cloud.mail.ru/public/Lcbj/8jwQ3Y6GA" rel="nofollow">https://cloud.mail.ru/public/Lcbj/8jwQ3Y6GA</a> все лишние ip отсеял только ip взломщика. Время накрутки как я понял 14:20:33</p>
]]></description>
			<pubDate>Sat, 05 Jan 2019 17:39:23 -0000</pubDate>
			<link><![CDATA[https://www.cotonti.com/forums?m=posts&q=8829&d=0#post43958]]></link>
		</item>
		<item>
			<title>Kopusha</title>
			<description><![CDATA[<p>Наверное причина в том что вы даже 5 письмами в личку не смогли пояснить мне причину ваших проблем.<br />
"Как накручивают себе баланс" это не вопрос.<br />
Какие платежные системы стоят хотя бы сказали.</p>

<p>Но вернемся к основному вопросУ - <u><strong>сайты торгующие чужими краденными скриптами и нужно нагибать таким образом</strong></u>.</p>
]]></description>
			<pubDate>Sat, 05 Jan 2019 02:24:48 -0000</pubDate>
			<link><![CDATA[https://www.cotonti.com/forums?m=posts&q=8829&d=0#post43952]]></link>
		</item>
		<item>
			<title>maks</title>
			<description><![CDATA[<p>Логин у него: HACKER</p>
]]></description>
			<pubDate>Sat, 05 Jan 2019 02:12:44 -0000</pubDate>
			<link><![CDATA[https://www.cotonti.com/forums?m=posts&q=8829&d=0#post43951]]></link>
		</item>
		<item>
			<title>Виктор</title>
			<description><![CDATA[<blockquote class="fp"><a href="https://www.cotonti.com/forums?m=posts&amp;q=8829&amp;d=1#43943">#43943</a> <strong>Evgen14: </strong>
<p>У меня на сайте человек накрутил себе баланс вот как он это сделал? </p>
</blockquote>

<p>хакер!?</p>
]]></description>
			<pubDate>Fri, 04 Jan 2019 18:09:45 -0000</pubDate>
			<link><![CDATA[https://www.cotonti.com/forums?m=posts&q=8829&d=0#post43949]]></link>
		</item>
		<item>
			<title>maks</title>
			<description><![CDATA[<blockquote class="fp"><a href="https://www.cotonti.com/forums?m=posts&amp;q=8829&amp;d=1#43943">#43943</a> <strong>Evgen14: </strong>
<p>У меня на сайте человек накрутил себе баланс вот как он это сделал? </p>
</blockquote>

<p>У меня тоже самое, баланс не пополнял а на счету миллион.</p>
]]></description>
			<pubDate>Fri, 04 Jan 2019 13:21:53 -0000</pubDate>
			<link><![CDATA[https://www.cotonti.com/forums?m=posts&q=8829&d=0#post43944]]></link>
		</item>
		<item>
			<title>Evgen14</title>
			<description><![CDATA[<p>У меня на сайте человек накрутил себе баланс вот как он это сделал? </p>
]]></description>
			<pubDate>Fri, 04 Jan 2019 11:18:22 -0000</pubDate>
			<link><![CDATA[https://www.cotonti.com/forums?m=posts&q=8829&d=0#post43943]]></link>
		</item>
		<item>
			<title>Kopusha</title>
			<description><![CDATA[<blockquote class="fp"><a href="https://www.cotonti.com/forums?m=posts&amp;q=8829&amp;d=1#43941">#43941</a> <strong>Roffun: </strong>

<blockquote class="fp">Чтобы не получали доступ по прямой ссылке к таким файлам, их можно хранить выше корня, а скачивать программно.</blockquote>
</blockquote>

<p>На виртуальной машине не осили как заставить работать и отложил.</p>

<p>По <span style="float:none;background-color:rgb(246,248,250);color:rgb(36,41,46);font-family:'SFMono-Regular', Consolas, 'Liberation Mono', Menlo, Courier, monospace;font-size:13.6px;font-style:normal;font-variant:normal;font-weight:400;letter-spacing:normal;line-height:19.72px;text-align:left;text-decoration:none;text-indent:0px;text-transform:none;white-space:pre;word-spacing:0px;">CONFIRMTHERIGHT не очень разобрался.<br />
У меня так - есть поле file в Marketorders которое позволяет залить .jpg одному пользователю и продавать сайту напечатанный принт на базе этого jpg. То есть после заливки кроме админа (условия есть в шаблонах) доступ к оригинальному jpg закрыт (даже владельцу). Сам jpg может заливать любой пользователь. </span></p>
<p class="updated"><strong>Added 1 minute later:</strong></p><blockquote class="fp"><a href="https://www.cotonti.com/forums?m=posts&amp;q=8829&amp;d=1#43941">#43941</a> <strong>Roffun: </strong>
<blockquote class="fp">Index.html кладут в директорию для того, чтобы листинга файлов не было, если нужно дополнительно защитить от прямого вызова php файлы</blockquote>
</blockquote>

<p>Речь именно о переборе статичных файлов в папке.</p>
]]></description>
			<pubDate>Wed, 02 Jan 2019 19:31:33 -0000</pubDate>
			<link><![CDATA[https://www.cotonti.com/forums?m=posts&q=8829&d=0#post43942]]></link>
		</item>
		<item>
			<title>Roffun</title>
			<description><![CDATA[<blockquote class="fp"><a href="https://www.cotonti.com/forums?m=posts&amp;q=8829&amp;d=1#43939">#43939</a> <strong>Kopusha:</strong>
<p>В служебных директориях в корне лежит пустой index.html со следующим содержанием</p>

<pre class="brush:php;gutter:false;toolbar:false;">
&lt;h1&gt;Forbidden&lt;/h1&gt;
&lt;!-- No directory listing available --&gt;</pre>

<p>Надо ли мне (по уму) такой же файл размещать в корнях своих новых плагинов или в папках моей темы. <br />
 </p>
</blockquote>

<p>Index.html кладут в директорию для того, чтобы листинга файлов не было, если нужно дополнительно защитить от прямого вызова php файлы, то в Cotonti используется:</p>

<pre class="brush:php;gutter:false;toolbar:false;">
 defined('COT_CODE') or die('Wrong URL.');</pre>

<p>Также можно .htaccess положить в директорию с нужными настройками, но это индивидуально.</p>

<blockquote class="fp"><a href="https://www.cotonti.com/forums?m=posts&amp;q=8829&amp;d=1#43939">#43939</a> <strong>Kopusha:</strong>

<p>Как вариант улучшения безопасности - у меня реализована заливка файлов через экстраполе file в определенную папку.<br />
 </p>
</blockquote>

<p>Не факт что улучшение безопасности. Я когда-то писал плагин Confirmtheright, он как раз создает экстраполе для загрузки проверочных файлов для подтверждения прав на сайт. Оказалось самого экстраполя недостаточно для безопасности, нужно делать проверку на стороне сервера.</p>

<blockquote class="fp"><a href="https://www.cotonti.com/forums?m=posts&amp;q=8829&amp;d=1#43939">#43939</a> <strong>Kopusha:</strong>

<p>Это плагин Marketorders, люди покупают файлы и качают их.<br />
 </p>
</blockquote>

<p>Чтобы не получали доступ по прямой ссылке к таким файлам, их можно хранить выше корня, а скачивать программно.</p>
]]></description>
			<pubDate>Wed, 02 Jan 2019 17:04:10 -0000</pubDate>
			<link><![CDATA[https://www.cotonti.com/forums?m=posts&q=8829&d=0#post43941]]></link>
		</item>
		<item>
			<title>Kopusha</title>
			<description><![CDATA[<p>Друзья, с НОВЫМ 2019 годом! Пусть в этом году котонти не стоит на месте!<br /><br />
А теперь внимание, <s>черный ящик</s> вопрос! <br />
В служебных директориях в корне лежит пустой index.html со следующим содержанием</p>

<pre class="brush:php;gutter:false;toolbar:false;">
&lt;h1&gt;Forbidden&lt;/h1&gt;
&lt;!-- No directory listing available --&gt;</pre>

<p>Надо ли мне (по уму) такой же файл размещать в корнях своих новых плагинов или в папках моей темы. <br />
Какие еще шаги сообщество предложит для более грамотного вопроса бесопасности?<br />
Спасибо!</p>
<p class="updated"><strong>Added 21 minutes later:</strong></p><p>Сам же начну отвечать на свой вопрос<br />
Как вариант улучшения безопасности - у меня реализована заливка файлов через экстраполе file в определенную папку.</p>

<p>Это плагин Marketorders, люди покупают файлы и качают их. Что бы не качали получив ссылку на свой оплаченный и другие файлы (люди не переименовывают их к примеру и вполне можно введя прямую ссылку на datas/marketfiles/diplom.txt его скачать, а заставить систему переименовывывать в неудобночитаемо тоже не выход) сделано так - <br />
при добавлении переименовываем в sys.now+cot_randomstring+оригинальное_имя<br />
На выходе имеем что то вроде 20190129105276c00404c259Diploma.txt<br />
Дико удобно искать файл руками по ftp в случае чего - все и отсортировано да и зная дату можно дернуть по поиску и исключает перебор.<br />
 </p>
]]></description>
			<pubDate>Wed, 02 Jan 2019 09:46:02 -0000</pubDate>
			<link><![CDATA[https://www.cotonti.com/forums?m=posts&q=8829&d=0#post43939]]></link>
		</item>
	</channel>
</rss>