Preguntas con etiqueta 'php'

2
respuestas

¿Está cambiando las extensiones de archivo en la carga de archivos PHP para evitar la ejecución del código?

Creo que en una carga de archivos PHP es una buena práctica almacenar archivos fuera de la raíz del documento con un nombre de archivo generado aleatoriamente y decirle al servidor que los haga no ejecutables, por lo que el archivo no se ejecuta...
hecha 23.01.2017 - 15:13
2
respuestas

¿Está usando password_verify ($ password, “”) para bloquear el acceso a una cuenta de manera segura?

Estamos migrando un sitio web antiguo, que usaba el hashing de contraseña bastante antiguo para la nueva función de verificación de contraseña de php. El método antiguo usaba un hash antiguo, y nos gustaría usar password_verify en lugar d...
hecha 23.01.2017 - 10:14
1
respuesta

¿Incluir datos de entrada en el estiramiento de las teclas?

Haga un seguimiento de esta pregunta: hash PHP fuerte sin sal . Sin entrar en los detalles, usar bcrypt sin sal / pimienta es un poco complejo para mi caso, así que me quedo en una implementación de "bucle simple". En la "versión 1" a con...
hecha 26.12.2016 - 12:50
1
respuesta

iDevAffiliate vulnerable a la carga de un archivo, ¿cómo podemos limitar el daño?

El software de afiliación iDevAffiliate proporciona un programa de afiliación para iniciar el seguimiento de afiliados. Está protegido por ioncube, lo que hace que sea bastante difícil auditar el código de vulnerabilidad. Es el punto de entra...
hecha 28.12.2016 - 12:25
1
respuesta

Anular el filtro de cruce del directorio con entradas de carpetas y archivos independientes

Estoy intentando realizar un Path Traversal en una web muy simple solo con fines educativos. Lo que tengo que hacer es acceder a un archivo llamado passwords.txt ubicado en \files\private\admin\passwords.txt , estoy en \file...
hecha 23.12.2016 - 21:27
1
respuesta

¿Es segura esta generación de URL del proyecto?

En los procedimientos de respuesta de mi pregunta encontré una forma de generar una URL de proyecto independientemente de la ruta del proyecto en la raíz del documento. Si en un archivo en la raíz del proyecto, defino lo siguiente: define...
hecha 25.10.2016 - 16:37
2
respuestas

¿Cuál es el mejor método para almacenar el host SQL, el nombre de usuario y la contraseña para múltiples bases de datos?

Tengo un proyecto grande que tiene varios servidores web (uno para cada cliente), una aplicación (para todos los clientes) y varias bases de datos SQL (una para cada cliente) como se muestra a continuación. . Por razones de seguridad, ne...
hecha 02.01.2017 - 16:46
1
respuesta

diferencia entre rc4-40 y rc4 en OpenSSL

Estaba probando rc4-40 con una clave de 200 bits (25 bytes) y, para mi sorpresa, los resultados fueron los mismos que con rc4 : <?php $key_size = 25; $key = ''; for ($i = 0; $i < $key_size; $i++) { $key.= chr(mt_rand(0,...
hecha 18.01.2017 - 16:00
1
respuesta

¿Guardar clave de cifrado en $ _SESSION vs $ _COOKIE?

Lea el tutorial aquí: enlace (escenario # 2) Se recomienda almacenar la clave de cifrado en una variable de sesión. Me preguntaba: ¿es más seguro almacenar la clave en una variable de cookie? Mi suposición: $ _SESSION se almacena en...
hecha 10.09.2016 - 20:29
1
respuesta

¿A qué ataques de seguridad está abierto mi sistema de carrito simple?

Estoy armando un sitio simple con un proceso de pago básico. Estoy usando laravel 5.2. Cuando un usuario realiza una visita, las aplicaciones verifican si una cookie está sembrada con un ID de hash de cookie: el hash tiene una longitud de 70 car...
hecha 19.08.2016 - 11:57