顯示具有 資訊安全、網頁 標籤的文章。 顯示所有文章
顯示具有 資訊安全、網頁 標籤的文章。 顯示所有文章

2016年2月18日 星期四

簡易的網頁認證htpasswd

htpasswd 是 apache 套件附上的一個功能,可以做出基本的使用者認證。
htpasswd 的詳細指令可以參考這篇文章: htpasswd - 設定認證網頁

產生帳密檔案:
cd /home
htpasswd -cb 檔名 帳號 密碼
htpasswd -b 其他帳號 密碼
其中參數 c 是建立檔案,只有第一次產生時需要。修改密碼也是一樣的指令,就會覆蓋掉原本檔案內的字串。

此密碼檔設定的位置在Web Server設定檔裡(通常是httpd.conf)

     DAV svn
     SVNPath /home/username/svn
     AuthType Basic
     AuthName "Subversion repository"
     AuthUserFile 指定的絕對路徑(ex: /home/htpasswd)
     Require valid-user

2012年3月5日 星期一

Juniper SSG NSSA防火牆即時流量分析工具


筆記來源:http://www.t-tech.com.tw/p2-juniper-faq-detail.asp?PKey=aBRKaB32aBYNaB35aBKXaB32
NSSA防火牆即時流量分析工具
必要軟體
1.      TFTP server (下載位址: http://www.filedude.com/download/ft2Klefd814f2f0cea62 )
2.      NSSA 工具 (下載位址: http://www.filedude.com/download/0SWMjJkIZN7f13347b9d )
3.      終端機軟體 (windows CMD、SecureCRT、Putty、超級終端機…等)
相關指令
get session > tftp x.x.x.x session_log.txt

2011年8月24日 星期三

Superglobal陣列

PHP提供的一些陣列型態($_GET, $_POST, $_SESSION, $_COOKIE)等等...
$_GET為PHP儲存經由get方式所傳送的變數及其值(有可能是從HTML表單傳送,但不一定是)。同樣的$_POST儲存經由post方式所傳送的資料。
相較於register global變數,superglobal具有2項優點,
  1. 較為嚴謹(指出變數的來源),顧安全項較高。
  2. 變數範圍為全域性。
若希望簡化程式碼(且register_globals功能開啟時),則可將$_POST['name']改寫為$name。

superglobal是PHP4.1版的新功能,若為更早的版本,則使用$HTTP_POST_VARS來代替$_POST,以$HTTP_GET_VARS取代$_GET。

2011年4月7日 星期四

temper data

動態網頁行為通常都是一來一往
要更改送出去的資料都是要有一個proxy的概念在中間
也就是當我們把封包傳出去之後,會先用欺騙或是強制的方式經過proxy
proxy會先把這個封包cache住,可以等你修改後再發送(離開你的電腦)

不太可能把抓到的封包直接重傳
如果是http上面的post get還可以這樣做
因為他們比較單純
許多應用程式是一連串封包的互動才可以運作
所以囉~

如果是網頁的話,Firefox有一款套件不錯
叫做『temper data

https://addons.mozilla.org/en-us/firefox/addon/tamper-data/

2010年6月28日 星期一

Php $ SERVER "PHP SELF" 漏洞

從安全角度來講,在開發應用尤其是web應用的時候,所有用戶提交的數據都是不安全的,這是基本原則,所以我們才不厭其煩的又是客戶端驗證又是服務 端驗證。從這個安全漏洞來講,不安全的內容中又要增加「網址」一條了。要解決$_SERVER[』PHP_SELF』]的安全隱患,主要有以下2 種方式:

htmlentities
用htmlentities($_SERVER[』 PHP_SELF』])來替代簡單的$_SERVER[』PHP_SELF』],這樣即使網址中包含惡意代碼,也會被「轉換」為用於顯示的html代碼, 而不是被直接嵌入html代碼中執行,簡單一點說,就是「<」會變成「<」,變成無害的了。

REQUEST_URI
用$_SERVER[』REQUEST_URI』]來替代$_SERVER[』PHP_SELF』],在phpinfo()中可以看到這兩個變量的區 別:
_SERVER[」REQUEST_URI」] /fwolf/temp/test.php/%22%3E%3Cscript%3Ealert(』xss』)%3C/script%3E %3Cfoo_SERVER[」PHP_SELF」] /fwolf/temp/test.php/」>
$_SERVER[』 REQUEST_URI』]會原封不動的反映網址本身,網址中如果有%3C,那麼你得到的也將會是%3C,而$ _SERVER[』PHP_SELF』]會對網址進行一次urldecode操作,網址中的%3C將會變成字符「<」,所以就產生了漏洞。需要注意 的是,在很多情況下,瀏覽器會對用戶輸入要提交給web服務器的內容進行encode,然後服務器端程序會自動進行decode,得到相應的原指,在我們 進行post或者get操作的時候都是這樣。
另外還有兩點需要指出,第一是這種寫法雖然沒有直接用到$_SERVER[』 PHP_SELF』],但實際效果卻是一樣的,只是發生的時間錯後到了用戶提交之後的下一個頁面,所以,form的action還是不要留空的好。第二 點,除了PHP_SELF之外,其他的$_SERVER變量也許也會有類似的漏洞,比如SCRIPT_URI, SCRIPT_URL, QUERY_STRING, PATH_INFO, PATH_TRANSLATED等等,在使用他們之前一定要先作htmlentities之類的轉換。
原文出處:
http://wiki.guoshuang.com/Php_$_SERVER_%22PHP_SELF%22_%E6%BC%8F%E6%B4%9E"


該函數做甚麼用呢?目前網頁變數名稱

http://www.php.net/manual/en/reserved.variables.server.php
example:
action="<?php echo $_SERVER['PHP_SELF']" ?>
超全域變數,代表目前網頁

2009年11月1日 星期日

robots.txt與標籤

搜尋引擎的網路蜘蛛看似無孔不入,但它其實也是知所進退,有它的運作禮貌。設定適當的robots.txt與 ,對於網站和搜尋引擎溝通相當大的幫助
http://www.ithome.com.tw/itadm/article.php?c=35591

2009年4月11日 星期六

multi IP應用 on FreeBSD

環境狀況
  1. 只有一台主機及一張網卡
  2. Public IP:公開的網站
  3. 一個 Private IP:內部網站

應用範圍
  1. Setup 2 or More IP address on One NIC
    • ifconfig -alias
      ifconfig_lnc0_alias0="192.168.1.5 netmask 255.255.255.255"(/etc/rc.conf)
    • Finally, Restart FreeBSD network service using network restart script:
      # /etc/rc.d/netif restart && /etc/rc.d/routing restart

  2. Apache - VirtualHost 架設虛擬網站

2008年5月26日 星期一

GPL

http://linux.tnc.edu.tw/techdoc/mysql/mysql_doc/manual_Licensing_and_Support.html#Copyright

http://tlcheng.spaces.live.com/blog/cns!145419920BFD55A7!763.entry

http://www.mysql.com/about/legal/licensing/index.html

http://www.mysql.com/about/legal/licensing/opensource-license.html

2007年12月9日 星期日

ieHTTPheaders

Introduction
ieHTTPHeaders is an Explorer Bar for Microsoft Internet Explorer that will display the HTTP Headers sent and received by Internet Explorer as you surf the web. It can be useful in debugging various web-development problems related to cookies, caching, etc.
New! - version 2.0 just released (2007-11-11).

熱門文章