Это фигня. Я собеседовал программистов, которые несколько лет разрабатывают сайты, и не знают ни css, ни html.
Да, зато они знают joomla. Нет, php они не знают. Хотят от килобакса в месяц.
Меня только одно смущает. В письме стояло "
The information in this email and any attachments is OPERA CONFIDENTIAL
INFORMATION and is solely for the attention of the addressee. If you are
not the intended recipient, you are hereby notified that you have received
this message in error and that reading it, copying it, or in any way
disclosing its content to any other person, is strictly unauthorized.
"
Об этом я и говорил. Мне другое не нравится — использование md5($pass) уже давным-давно неэффективно (где-то с 2002 года), а его по-прежнему всюду пихают. Вот прямо как есть, даже без соли.
Люди начитываются и начинают так делать. За что потом платятся.
Разница между заголовками и URL огромная:
1) При передаче в URL простой копипаст ссылки отдаёт SID
2) При передаче в URL в логах вебсервера, прокси, клиента, и различных трекерах текущего сайта SID светится
Поэтому да, передача только в куках лучше, чем передача в URL.
Не нужно взламывать сервер. Достаточно, например, иметь сайт на том же shared тазике, когда файлы сессий разных сайтов не изолированы друг от друга.
Зачастую файлы сайтов изолированы, а вот сессии нет.
Во-1х, md5 уже небезопасный. Из него можно получить как пароль (в случае простых паролей), так и просто сгенерировать строку, которая подойдёт под нужный md5 хеш.
Во-2х, безопасность хранения пароля в сессии не стоит просто потому, что ему там неоткуда взяться. Пароли сверяются с базой пользователей, в которой уже как раз пароли не должны храниться открытым текстом — именно поэтому это вообще не к месту.
В-3их, хранение любых данных в сессии относительно безопасно, если сессии хранятся только памяти и только на своём сервере, во всех остальных случаях следует учесть, что существуют способы «угадать» или пробраться к файлу сессии (особенно на shared хостингах неудачных) из другого проекта, и потому данным сессии доверять вообще не особо-то можно
решает какую-то несусветную фигню, чесслово. То есть если IP нормальный, то мы делаем redirect на другой файл.А что, тот файл не должен проверять? :) Если уж ограничиваем по IP, то так:
// in admin.php
if(!in_array($_SERVER['REMOTE_ADDR'],$ip_white_list))
{
die('ACCESS DENY!');
}
Да, зато они знают joomla. Нет, php они не знают. Хотят от килобакса в месяц.
The information in this email and any attachments is OPERA CONFIDENTIAL
INFORMATION and is solely for the attention of the addressee. If you are
not the intended recipient, you are hereby notified that you have received
this message in error and that reading it, copying it, or in any way
disclosing its content to any other person, is strictly unauthorized.
"
Люди начитываются и начинают так делать. За что потом платятся.
Вопрос — а вычислители, которые в видеокартах, по факту dataflow-же, и вроде как близкие к ПЛИС?
1) При передаче в URL простой копипаст ссылки отдаёт SID
2) При передаче в URL в логах вебсервера, прокси, клиента, и различных трекерах текущего сайта SID светится
Поэтому да, передача только в куках лучше, чем передача в URL.
Не нужно взламывать сервер. Достаточно, например, иметь сайт на том же shared тазике, когда файлы сессий разных сайтов не изолированы друг от друга.
Зачастую файлы сайтов изолированы, а вот сессии нет.
Во-2х, безопасность хранения пароля в сессии не стоит просто потому, что ему там неоткуда взяться. Пароли сверяются с базой пользователей, в которой уже как раз пароли не должны храниться открытым текстом — именно поэтому это вообще не к месту.
В-3их, хранение любых данных в сессии относительно безопасно, если сессии хранятся только памяти и только на своём сервере, во всех остальных случаях следует учесть, что существуют способы «угадать» или пробраться к файлу сессии (особенно на shared хостингах неудачных) из другого проекта, и потому данным сессии доверять вообще не особо-то можно
В-4ых, Код вот этот:
решает какую-то несусветную фигню, чесслово. То есть если IP нормальный, то мы делаем redirect на другой файл.А что, тот файл не должен проверять? :) Если уж ограничиваем по IP, то так:
#1: 'CUDA-Device #1 'GeForce G102M'': 684.3 PMKs/s (RTT 2.9)
#2: 'CPU-Core (SSE2)': 397.9 PMKs/s (RTT 3.0)
Вероятно, на биологических клетках это не так, но оцифровка — таки они.