phpBB Türkiye - phpBB3 Türkçe destek ve geliştirme

İçeriği atla

Sitemiz sadece phpBB 3.0 sürümüne destek vermektedir. Konu açmadan, ileti yazmadan önce lütfen site kuralları sayfamıza göz atınız.

phpbb güvenlik

phpbb güvenlik

İleti muhakara 28 Eyl 2007 21:46

mehaba arkadaşlar,phpbb forumla tanıştığım günden beri kullanmaktayım,ismini vermek istemediğim diğer forumları hatta vbulletini bile phpbb ye tercih etmem..neden bilmiyorum ama seiyorum phpbb yi.. :D ayrıca bu site yetkililerinede samimi olarak altından kalkamayacağım bir çok konuda desteklerinden dolayı teşekkür ederim.

neyse şimdi bir sorunum var ve forumumda güvenlik yönünden eklemeler yapmam lazım..bu konuda yaptığım araştırmalarda cracker tracker ile phpbb security die modlar olduğunu öğrendim ama bunların çoğu phpbb2 sürümleri içindi..ben phpbb3 rc5 kullanıyorum ve bu sürüme uygun yüklemeler yapmak istiyorum...güvenlik konusunda hiç bilgim olmadığından dolayıda bilgisi olnalardan yardım rica ediyorum...( tehdit aldımda :D )


biraz fazla oluyorum ama; ayrıca bu forumdada phpbb güvenlik kategori yada forumu açılması çok faydalı olabilir...

teşekkürler...
fikiristan.com | web'in özgür ülkesi
muhakara


İleti: 130
Kayıt: 16 Haz 2007 14:16
Konum: elazığ
İsim: maho
HTML: Başlangıç
CSS: Başlangıç
PHP: Başlangıç
phpBB3: Orta
Sürüm: phpbb3 gold

  profesyonel phpBB3 çözümleri ve web hizmetleri

Re: phpbb güvenlik

İleti limitsizim 28 Eyl 2007 22:26

cracker tracker daha phpbb3 e uyarlanmadıgını duymuştum... :!:
“Hayal gücü bilgiden daha değerlidir” Albert Einstein
http://www.sanatuygarligi.com - Türkiyenin İlk Sanat Portali-Sanatla Hayatın Kesiştigi Nokta...
limitsizim
genel yetkili
genel yetkili

Kullanıcı avatarı

İleti: 466
Kayıt: 25 Haz 2007 11:42
HTML: Başlangıç
CSS: Başlangıç
PHP: Başlangıç
phpBB3: Orta
Sürüm: phpbb3

Re: phpbb güvenlik

İleti Simuzer 28 Eyl 2007 22:32

Bildiğim kadarıyla şu an böyle bir çalışma yok. Yeterince güvenli :mrgreen:

Ama içiniz rahat olsun istiyorsanız, adm/ dizinine hostunuzun panelinden (cpanel, plesk gibi)şifre koyabilirsiniz.

Bir de .htacces dosyası ile özellikle yazılabilir dizinlere doğru şekilde yetki verildiğinden emin olun. Mesela, images/avatar/upload dizininde php'li dosyalar çalıştırılmamalıdır. Aynı şey /files ve /store dizinleri için de geçerlidir.
Simuzer
yönetici
yönetici

Kullanıcı avatarı

İleti: 946
Kayıt: 28 Mar 2007 21:19
İsim: Zafer Sarışahin
HTML: İyi
CSS: Orta
PHP: Başlangıç
phpBB3: Orta
Sürüm: Simuzer Premod 3.0.2

Re: phpbb güvenlik

İleti muhakara 28 Eyl 2007 22:41

demek şimdilik çalışma yok..işimiz duaya kaldı umarım güvenlidir :mrgreen: bahsettiğiniz dizinleriz izinleri nasıl olmalı? chmod rakamlarını vermeniz mümkünmü?
fikiristan.com | web'in özgür ülkesi
muhakara


İleti: 130
Kayıt: 16 Haz 2007 14:16
Konum: elazığ
İsim: maho
HTML: Başlangıç
CSS: Başlangıç
PHP: Başlangıç
phpBB3: Orta
Sürüm: phpbb3 gold

Re: phpbb güvenlik

İleti Simuzer 28 Eyl 2007 22:55

CHMOD değil, .htacces dosyası önemli. Bunla ilgili döküman araştırırsan bulursun :)
Simuzer
yönetici
yönetici

Kullanıcı avatarı

İleti: 946
Kayıt: 28 Mar 2007 21:19
İsim: Zafer Sarışahin
HTML: İyi
CSS: Orta
PHP: Başlangıç
phpBB3: Orta
Sürüm: Simuzer Premod 3.0.2

Re: phpbb güvenlik

İleti muhakara 28 Eyl 2007 23:00

teşekkür ederim...
fikiristan.com | web'in özgür ülkesi
muhakara


İleti: 130
Kayıt: 16 Haz 2007 14:16
Konum: elazığ
İsim: maho
HTML: Başlangıç
CSS: Başlangıç
PHP: Başlangıç
phpBB3: Orta
Sürüm: phpbb3 gold

Re: phpbb güvenlik

İleti ALEXIS 28 Eyl 2007 23:18

Az sonra yazacaklarım tamamen benim bilgim, hiçbir yerden alınmamıştır. Ne bir saldırgan ne de bir güvenlik uzamanıyım (ama güvenlik sertifikam var !), bilgiler eksiklik olabilir.

----------------------------------------------------------------

Bu güne kadar, anında yaması yayınlanan birkaç çerez çalma açığı dışında phpBB de (phpBB2) hiçbir açık rastlamadım. Geriye de üç önemli yöntem kalıyor.


1. XSS (Cross-site scripting)

Bu tür saldırıların en büyük kaynağı kullanıcıların, eklentilerin cazibesine ve heyacanına kapılarak, işi bir an önce bitirme duygusu ile ekledikleri eklentiler/modlardır.

Herkes kolayca eklenti yazabilir, ama her eklenti kullanılmaz. Saldırgan hatalı kodlamadan kaynaklanan açıkları kullanarak uzaktan dosya çalıştırabilir, sunucu üzerinde pek çok işlem yapmaya yarayan dosyaları 777 olan dizinlere atıp çalıştırabilir.

Bunu önlemek basit, ancak temel php güvenliğinden haberdar olmak ve kodları tanımak lazım, keza eklentiye uzaktan yönetim için kodlar sonradan da eklenebilir ve bir paylaşım sitesine yüklenebilir. Bu yüzden eklentileri sadece kendi sitesinden, veya güvenilir olduğüuna emin olduğunuz phpbb sitelerinden indiriniz. Asla bir paylaşım (rapidshare) sitesine atılmış bir yazılımı bir eklentiyi kullanmayınız, bu doysa phpbbturkiye.net veya phpbb.com da verilmiş olsa bile.

Eklenti eklerken, kodlar mutlaka ne yaptığımızı anlayarak eklenmelidir. Açık oluşturabilecek kodlar değiştirilmelidir.

2. SQL injection

Bu yöntemin kaynağı yukarıdaki yöntem ile aynıdır, sadece oluşan açık farklıdır. Bu yöntem ile saldırgan adres çubuğundan veya kendi oluşturduğu bir uzak dosya ile veritabanımız üzerinde işlem yapar.

Bunu önlemek için, kullanıcılardan alınan form bilgilerinden html kodları ve zararlı kodlar ayıklanmalıdır. phpBB3'te POST ve GET ile zaten direk bilgi alınmaz, request_var() fonksiyonu ile alınır ve zararlı kodlar süzülür. Ancak es kaza amatör ve bu fonksiyonu bilmeyen bir geliştirici direk $_POST veya $_GET ile veri alır ve bunlar için bir temizleme yapmazsa, bu potansiyel bir açık oluşturur.

3. Sunucu ve kullanıcı hataları

Bu en kolay ve yaygın yöntemdir. İçerisinde pek çok yöntem barındırır. Yönetici e-postasınızın çalınıp yeni şifre istenmesi, sunucu sahibiniz ile kankalık kurup sitenize erişilmesi, başka bir sitenin açığını kullanarak tüm sunucuya sızma sonucu size de zarar vermesi, FTP veya panel parolanızı tahmin etmesi, brute force ile kırması, alan adınızın olduğu firmaya e-posta atıp alan adında işlem yapmak (superonline başına gelmişti)

Bundan korunmak için buraya yazamayacağım ve hemen herkesin bildiği bir sürü konu var, önemli yerklerde hotmail, yahoo gibi gibi servis e-postaları kullanmamak, cpanel de e-posta tanımlamamak (reseller ve root sahipler), karmaşık parola kullanmak, gizli sorulara, alakasız yanıt vermek vb..

----------------------------------------------------

Saldırı yolları şimdilik bu kadar, phpBB3 te olabilecek ve daha önce geliştiricilerimiz ile konuştuğumuz bazı eklemeler iyi olur diye düşünüyorum, mesela ctrackerde olan özelliklerden bazısı olabilir:

* "user agent" banlama,
* tek kullanımlık "e-posta sistemlerini banlama"

---------------------------------------------------

Ayrıca güvenlik diye bir kategorimiz zaten mevcut:
guvenlik-f26/

--------------------------------------------------

Canı sıkılıp, çok sıkıcı konular okumak isteyenler: http://agguvenligi.blogspot.com/

=======================================
Yazar: Sevdin Filiz aka ALEXIS
ALEXIS
eklenti yazarı
eklenti yazarı

Kullanıcı avatarı

İleti: 2520
Kayıt: 03 Arl 2006 09:57
Konum: İstanbul
İsim: Sevdin Filiz
HTML: İyi
CSS: İyi
PHP: Orta
phpBB3: İyi
Sürüm: phpBB 3.1.0

Re: phpbb güvenlik

İleti limitsizim 28 Eyl 2007 23:25

Birde benim tesbtim chmod yaparken bir klasöre izin verilirken (pleskte genelde) tüm alt klasörlere bu izinleri uygula işaretleniyor eger o klasörün içinde bir dosya veya klasöründe chmodu 777 veya benzeri olucaksa zaten şu şekilde yazılıyor:
klasoradi/dosyaadi.php = chmod 777 gbi özellikle klasör verilıyor üşenipte klasoradi şeklinde blirttigim klasöre 777 verip alt dizinlerede uygula dersenız o klasördeki dosyaadi.php sışındaki klasörlerde 777 olur buda tam yazılma izni verilmemesi gereken bir dosyaya tam yazma izni vermiş olursunuz...
“Hayal gücü bilgiden daha değerlidir” Albert Einstein
http://www.sanatuygarligi.com - Türkiyenin İlk Sanat Portali-Sanatla Hayatın Kesiştigi Nokta...
limitsizim
genel yetkili
genel yetkili

Kullanıcı avatarı

İleti: 466
Kayıt: 25 Haz 2007 11:42
HTML: Başlangıç
CSS: Başlangıç
PHP: Başlangıç
phpBB3: Orta
Sürüm: phpbb3


Eklenti İstekleri


Kimler çevrimiçi

Bu forumu görüntüleyenler: Kayıtlı kullanıcı yok ve 1 misafir