Безопасность. Бэкдоры в файлах под зендом от сторонних разработчиков.

#1 14 апреля 2013 в 19:48
Вот все мы покупаем разработки сторонних разработчиков.

А как насчет безопасности, вдруг недобросовестный разработчик встроит в свою разработку бэкдор и закодирует его зендом?

Как можно уберечься от этого? И есть ли какие-то способы определить это?
#2 14 апреля 2013 в 20:09
Остается только доверять :)
#3 14 апреля 2013 в 20:10
Интересная тема… в виду того что пошла мода все шифровать
#4 14 апреля 2013 в 20:11
или платить за расшифровку с целью убедиться что все нормально
#5 14 апреля 2013 в 20:14
Уже поймали кого то? -Нет. А чего тогда поднимаете пустой трёп?
#6 14 апреля 2013 в 20:25


А как насчет безопасности, вдруг недобросовестный разработчик встроит в свою разработку бэкдор и закодирует его зендом?

FreeLancer

надеюсь не спалю тему, но например для дле есть моды за копейки или бесплатные под зендом, с расчетом на то что их будут ставить массово, а разраб поимеет некий бонус😊

вообще для себя давно уже поставил жесткое условие — ни каких кодированных разработок на сервере. какой бы разраб не был, как бы он не кодил, даже если там нет бэкдора, от простых банальных ошибок никто не застрахован. одно простой sql инъекции будет достаточно…

любой сторонний мод -потенциальная угроза, закодированный — десятикратная угроза.

плюс к этому, нет возможности при обновлении движка поправить код под новую версию и тд. разработчики часто бросают свои доработки или приходится по полгода ждать обновлений.
#7 14 апреля 2013 в 20:44

Уже поймали кого то? -Нет. А чего тогда поднимаете пустой трёп?

lokanaft

А как поймать?)

вообще для себя давно уже поставил жесткое условие — ни каких кодированных разработок на сервере. какой бы разраб не был, как бы он не кодил, даже если там нет бэкдора, от простых банальных ошибок никто не застрахован. одно простой sql инъекции будет достаточно…

picaboo

+1 делаю исключение только премиум компонентам.
#8 14 апреля 2013 в 20:56

Как можно уберечься от этого? И есть ли какие-то способы определить это?

А как поймать?)

Если говорить о легальных методах (не пытаться посмотреть код =)) то нужно принять во внимание одну простую вещь:
клиент (браузер) не умеет читать ни php, не тем более php под кубом.
Это все делает сервер, и отдает уже html + ...
Потому способов масса. От просмотра исходного кода в браузере до выявления внешних запросов\соединений .
Идём в фаербаг и смотрим сеть. Кто там такой резвый и куда рвется))
Ctr+Shift+I >>> network
Ну или… там как то ещё…
#9 14 апреля 2013 в 20:59
Есть сервисы буржуйские, которые готовы расшифровать присланный файл. в среднем 5 баксов стоит декодить один файл, потом идет по нисподающей (типа опт).
#10 14 апреля 2013 в 21:06


Как можно уберечься от этого? И есть ли какие-то способы определить это?

А как поймать?)

Если говорить о легальных методах (не пытаться посмотреть код =)) то нужно принять во внимание одну простую вещь:
клиент (браузер) не умеет читать ни php, не тем более php под кубом.
Это все делает сервер, и отдает уже html + ...
Потому способов масса. От просмотра исходного кода в браузере до выявления внешних запросов\соединений .
Идём в фаербаг и смотрим сеть. Кто там такой резвый и куда рвется))
Ctr+Shift+I >>> network
Ну или… там как то ещё...

Reborn

Самый дельный совет. Благодарю :)
#11 14 апреля 2013 в 21:09
никогда не ставлю кодированые файлы и не рекомендую! Оплата только за раскодированые или потом декодирую через знакомых. Пилять конечно приходиться много, но это гарантия что вы не завалите свой сайт.
#12 14 апреля 2013 в 21:13

надеюсь не спалю тему, но например для дле есть моды за копейки или бесплатные под зендом, с расчетом на то что их будут ставить массово, а разраб поимеет некий бонус

picaboo
да да, есть такая тема. а еще все кому не лень пихают хайд ссылки на свои сайты и не по одной. В свое время даже утилиту пришлось накорябать для проверки всего этого мусора. Меня очень удивило, что никто из сообщества InstantCMS в своих паблик разработках ничего такого не пихал. А если и пихал, то просил не удалять. Пока все это расползется по DLE посвященным сайтам, где это и находят заинтересованные лица, обрастает такой бородой, что мама не горюй…
#13 14 апреля 2013 в 21:18


Уже поймали кого то? -Нет. А чего тогда поднимаете пустой трёп?

lokanaft

А где здесь пустой треп? Я ни про кого конкретно не писал, просто поднял тему для обсуждения! Если она вам не интересна — можете просто пройти мимо!
#14 14 апреля 2013 в 21:42
lokanaft, поддерживаю.
Вы не можете отвечать в этой теме.
Войдите или зарегистрируйтесь, чтобы писать на форуме.
Используя этот сайт, вы соглашаетесь с тем, что мы используем файлы cookie.