Fórum Root.cz

Hlavní témata => Vývoj => Téma založeno: Pavel. P. 22. 10. 2015, 22:42:28

Název: Kontrola PHP kódu
Přispěvatel: Pavel. P. 22. 10. 2015, 22:42:28
Ahoj, koupil jsem program v PHP, vše funguje OK ale potřeboval bych zjistit, zda tam není nějaký backdoor. Můžu to nějak zjistit ? Souborů nění moc, tak že kdybych věděl co hledat určitě bych to našel. Poradí někdo ? Děkuji
Název: Re:Kontrola PHP kódu
Přispěvatel: e3k 22. 10. 2015, 23:06:09
na zaciatok mozno skontrolavat vsetky subory ktore primaju GET a POST premenne?
Název: Re:Kontrola PHP kódu
Přispěvatel: Lol Phirae 22. 10. 2015, 23:12:15
Ahoj, koupil jsem program v PHP ... potřeboval bych zjistit, zda tam není nějaký backdoor.

To brzo!!!  ::) ;D
Název: Re:Kontrola PHP kódu
Přispěvatel: Kit 22. 10. 2015, 23:35:23
Doporučuji nechat si udělat bezpečnostní audit od.nezávislé firmy.
Název: Re:Kontrola PHP kódu
Přispěvatel: Pavel. P. 22. 10. 2015, 23:43:00
Zase byla ruka rychlejší než mozek.. Chtěl jsem napsat "stáhnul jsem program"  :D ne, že jsem ho koupil...
Název: Re:Kontrola PHP kódu
Přispěvatel: Pavel. P. 22. 10. 2015, 23:43:56
Doporučuji nechat si udělat bezpečnostní audit od.nezávislé firmy.

Třeba u tebe ?
Název: Re:Kontrola PHP kódu
Přispěvatel: Snow 22. 10. 2015, 23:45:12
Zase byla ruka rychlejší než mozek.. Chtěl jsem napsat "stáhnul jsem program"  :D ne, že jsem ho koupil...
tak šup sem link...
Název: Re:Kontrola PHP kódu
Přispěvatel: Pavel. P. 22. 10. 2015, 23:53:19
 :) http://www.frech.ch/online-bookmarks/
Název: Re:Kontrola PHP kódu
Přispěvatel: Kit 23. 10. 2015, 00:18:41
Doporučuji nechat si udělat bezpečnostní audit od.nezávislé firmy.

Třeba u tebe ?

Pokud je ta otázka myšlena vážně, tak mi napiš na kit.saels (at) gmail.com. Domluvíme se.
Název: Re:Kontrola PHP kódu
Přispěvatel: yemanresuy 23. 10. 2015, 01:35:17
Větší problém, než backdoor, bych viděl v tom, že to není už přes 7 let udržované.
Spousta věcí (letmým pohledem do kódu) už je nějakou dobu označeno deprecated (např. mysql_connect).
Záleží, na co to chcete použít.
Název: Re:Kontrola PHP kódu
Přispěvatel: karel2 23. 10. 2015, 12:58:30
Nasel jsem tam dost sql injection
Název: Re:Kontrola PHP kódu
Přispěvatel: Kit 23. 10. 2015, 14:47:25
Nasel jsem tam dost sql injection

Jsou tam, ale z velké části jsou ošetřeny funkcí $mysql->escape(). Píši "funkcí", protože $mysql jako objekt moc nevypadá. Bohužel je to uděláno tak nešikovně, že není na první pohled vidět, co ošetřeno je a co není. Číselné hodnoty jsou chybně ošetřeny jako stringy. Funkce sprintf() se prostě na lepení SQL dotazů moc nehodí a ten zastaralý ovladač MySQL už také patří na smetiště.
Název: Re:Kontrola PHP kódu
Přispěvatel: Pavel. P. 23. 10. 2015, 15:48:23
Patrně se s tím nemá cenu zabývat. Nezná někdo něco takového a lépe napsaného ? Kolik by to tak mohlo stát nechat si to napsat pořádně ? Děkuji
Název: Re:Kontrola PHP kódu
Přispěvatel: Kit 23. 10. 2015, 16:46:10
Patrně se s tím nemá cenu zabývat. Nezná někdo něco takového a lépe napsaného ? Kolik by to tak mohlo stát nechat si to napsat pořádně ? Děkuji

Pokud se ti ten program líbí, může stačit jeho lehký refactoring, při kterém zmíněné chyby prostě zmizí. Původně ses ptal na backdoory, na ty jsem zatím nenarazil. Co by z toho také autor měl, kdyby ti lezl do tvé implementace své aplikace? Že by ti tam vsouval reklamy?
Název: Re:Kontrola PHP kódu
Přispěvatel: Pavel. P. 23. 10. 2015, 18:36:30
Pokud se ti ten program líbí, může stačit jeho lehký refactoring, při kterém zmíněné chyby prostě zmizí.
Kdybych do toho chtěl něco vrazil, asi bych si to nechal napsat znova, čistě v php a html, žádné JS. Navíc je mi tam třetina věcí k ničemu a nějaké drobnosti tam zase postrádám. Jak jsem se již ptal, otázkou je, kolik zlaťáků by to stálo ;)

Původně ses ptal na backdoory, na ty jsem zatím nenarazil. Co by z toho také autor měl, kdyby ti lezl do tvé implementace své aplikace? Že by ti tam vsouval reklamy?
To asi ne, ale i když proč ne.. ale třeba je to výhoda mít nainstalovaný program svůj program na x-tisících serverech, využít se to dá jistě jakkoliv.
Název: Re:Kontrola PHP kódu
Přispěvatel: Pavel. P. 24. 10. 2015, 19:54:25
To nikdo nemá představu o ceně ?  :o
Název: Re:Kontrola PHP kódu
Přispěvatel: Developing 24. 10. 2015, 20:29:51
Záleží jak vážně to myslíte, pokud máte zájem, zanechte email a kontaktuji Vás.
Název: Re:Kontrola PHP kódu
Přispěvatel: Pavel. P. 24. 10. 2015, 22:18:20
Vážně to myslím, vše záleží na ceně. Temp email zde: pavel.p@docmail.cz