cotonti.com : Закрыть возможность достучатся до файлов https://www.cotonti.com Последние сообщения в теме Cotonti en Thu, 19 Mar 2026 16:45:13 -0000 Kopusha Я про предыдущего оратора Evgen14.

 

]]>
сб, 05 янв 2019 18:06:25 -0000
maks #43952 Kopusha:

Наверное причина в том что вы даже 5 письмами в личку не смогли пояснить мне причину ваших проблем.
"Как накручивают себе баланс" это не вопрос.
Какие платежные системы стоят хотя бы сказали.

Но вернемся к основному вопросУ - сайты торгующие чужими краденными скриптами и нужно нагибать таким образом.

Здравствуйте, я вам в личку не писал. И краденными скриптами не торгую, у меня в магазине несколько авторов которые сами пишут и продают свои скрипты. Теперь к проблеме. Судя по логам накрутка была через плагин: paymarkettop. У меня платежки Payeer и Free-kassa. 

Скрин из базы: 

https://prnt.sc/m3fhup

id взломщика 222. 

и лог с хостинга:

https://cloud.mail.ru/public/Lcbj/8jwQ3Y6GA все лишние ip отсеял только ip взломщика. Время накрутки как я понял 14:20:33

]]>
сб, 05 янв 2019 17:39:23 -0000
Kopusha Наверное причина в том что вы даже 5 письмами в личку не смогли пояснить мне причину ваших проблем.
"Как накручивают себе баланс" это не вопрос.
Какие платежные системы стоят хотя бы сказали.

Но вернемся к основному вопросУ - сайты торгующие чужими краденными скриптами и нужно нагибать таким образом.

]]>
сб, 05 янв 2019 02:24:48 -0000
maks Логин у него: HACKER

]]>
сб, 05 янв 2019 02:12:44 -0000
Виктор #43943 Evgen14:

У меня на сайте человек накрутил себе баланс вот как он это сделал? 

хакер!?

]]>
пт, 04 янв 2019 18:09:45 -0000
maks #43943 Evgen14:

У меня на сайте человек накрутил себе баланс вот как он это сделал? 

У меня тоже самое, баланс не пополнял а на счету миллион.

]]>
пт, 04 янв 2019 13:21:53 -0000
Evgen14 У меня на сайте человек накрутил себе баланс вот как он это сделал? 

]]>
пт, 04 янв 2019 11:18:22 -0000
Kopusha #43941 Roffun: 
Чтобы не получали доступ по прямой ссылке к таким файлам, их можно хранить выше корня, а скачивать программно.

На виртуальной машине не осили как заставить работать и отложил.

По CONFIRMTHERIGHT не очень разобрался.
У меня так - есть поле file в Marketorders которое позволяет залить .jpg одному пользователю и продавать сайту напечатанный принт на базе этого jpg. То есть после заливки кроме админа (условия есть в шаблонах) доступ к оригинальному jpg закрыт (даже владельцу). Сам jpg может заливать любой пользователь.

Added 1 minute later:

#43941 Roffun: 
Index.html кладут в директорию для того, чтобы листинга файлов не было, если нужно дополнительно защитить от прямого вызова php файлы

Речь именно о переборе статичных файлов в папке.

]]>
ср, 02 янв 2019 19:31:33 -0000
Roffun #43939 Kopusha:

В служебных директориях в корне лежит пустой index.html со следующим содержанием

<h1>Forbidden</h1>
<!-- No directory listing available -->

Надо ли мне (по уму) такой же файл размещать в корнях своих новых плагинов или в папках моей темы. 
 

Index.html кладут в директорию для того, чтобы листинга файлов не было, если нужно дополнительно защитить от прямого вызова php файлы, то в Cotonti используется:

 defined('COT_CODE') or die('Wrong URL.');

Также можно .htaccess положить в директорию с нужными настройками, но это индивидуально.

#43939 Kopusha:

Как вариант улучшения безопасности - у меня реализована заливка файлов через экстраполе file в определенную папку.
 

Не факт что улучшение безопасности. Я когда-то писал плагин Confirmtheright, он как раз создает экстраполе для загрузки проверочных файлов для подтверждения прав на сайт. Оказалось самого экстраполя недостаточно для безопасности, нужно делать проверку на стороне сервера.

#43939 Kopusha:

Это плагин Marketorders, люди покупают файлы и качают их.
 

Чтобы не получали доступ по прямой ссылке к таким файлам, их можно хранить выше корня, а скачивать программно.

]]>
ср, 02 янв 2019 17:04:10 -0000
Kopusha Друзья, с НОВЫМ 2019 годом! Пусть в этом году котонти не стоит на месте!

А теперь внимание, черный ящик вопрос! 
В служебных директориях в корне лежит пустой index.html со следующим содержанием

<h1>Forbidden</h1>
<!-- No directory listing available -->

Надо ли мне (по уму) такой же файл размещать в корнях своих новых плагинов или в папках моей темы. 
Какие еще шаги сообщество предложит для более грамотного вопроса бесопасности?
Спасибо!

Added 21 minutes later:

Сам же начну отвечать на свой вопрос
Как вариант улучшения безопасности - у меня реализована заливка файлов через экстраполе file в определенную папку.

Это плагин Marketorders, люди покупают файлы и качают их. Что бы не качали получив ссылку на свой оплаченный и другие файлы (люди не переименовывают их к примеру и вполне можно введя прямую ссылку на datas/marketfiles/diplom.txt его скачать, а заставить систему переименовывывать в неудобночитаемо тоже не выход) сделано так - 
при добавлении переименовываем в sys.now+cot_randomstring+оригинальное_имя
На выходе имеем что то вроде 20190129105276c00404c259Diploma.txt
Дико удобно искать файл руками по ftp в случае чего - все и отсортировано да и зная дату можно дернуть по поиску и исключает перебор.
 

]]>
ср, 02 янв 2019 09:46:02 -0000