Web sayfamız sadece phpBB 3.0.x sürümlerine destek vermektedir. Konu açmadan, ileti yazmadan önce lütfen site kuralları sayfamıza göz atınız.

phpbb güvenlik

phpbb güvenlik

İleti muhakara 28 Eyl 2007 20:46

mehaba arkadaşlar,phpbb forumla tanıştığım günden beri kullanmaktayım,ismini vermek istemediğim diğer forumları hatta vbulletini bile phpbb ye tercih etmem..neden bilmiyorum ama seiyorum phpbb yi.. :D ayrıca bu site yetkililerinede samimi olarak altından kalkamayacağım bir çok konuda desteklerinden dolayı teşekkür ederim.

neyse şimdi bir sorunum var ve forumumda güvenlik yönünden eklemeler yapmam lazım..bu konuda yaptığım araştırmalarda cracker tracker ile phpbb security die modlar olduğunu öğrendim ama bunların çoğu phpbb2 sürümleri içindi..ben phpbb3 rc5 kullanıyorum ve bu sürüme uygun yüklemeler yapmak istiyorum...güvenlik konusunda hiç bilgim olmadığından dolayıda bilgisi olnalardan yardım rica ediyorum...( tehdit aldımda :D )


biraz fazla oluyorum ama; ayrıca bu forumdada phpbb güvenlik kategori yada forumu açılması çok faydalı olabilir...

teşekkürler...
muhakara
kullanıcı
kullanıcı

İleti: 350
Kayıt: 16 Haz 2007 13:16
Konum: dünya
İsim: Muhammed Karadoğan
HTML: Orta
CSS: Başlangıç
PHP: Orta
phpBB3: İyi
Sürüm: phpbb 3.0.4

Re: phpbb güvenlik

İleti limitsizim 28 Eyl 2007 21:26

cracker tracker daha phpbb3 e uyarlanmadıgını duymuştum... :!:
limitsizim
genel yetkili
genel yetkili

Kullanıcı avatarı

İleti: 593
Kayıt: 25 Haz 2007 10:42
HTML: Başlangıç
CSS: Başlangıç
PHP: Başlangıç
phpBB3: Orta
Sürüm: phpbb3

Re: phpbb güvenlik

İleti Simuzer 28 Eyl 2007 21:32

Bildiğim kadarıyla şu an böyle bir çalışma yok. Yeterince güvenli :mrgreen:

Ama içiniz rahat olsun istiyorsanız, adm/ dizinine hostunuzun panelinden (cpanel, plesk gibi)şifre koyabilirsiniz.

Bir de .htacces dosyası ile özellikle yazılabilir dizinlere doğru şekilde yetki verildiğinden emin olun. Mesela, images/avatar/upload dizininde php'li dosyalar çalıştırılmamalıdır. Aynı şey /files ve /store dizinleri için de geçerlidir.
Simuzer
kullanıcı
kullanıcı

Kullanıcı avatarı

İleti: 1127
Kayıt: 28 Mar 2007 20:19
HTML: İyi
CSS: Orta
PHP: Başlangıç
phpBB3: Orta
Sürüm: 3.0.5

Re: phpbb güvenlik

İleti muhakara 28 Eyl 2007 21:41

demek şimdilik çalışma yok..işimiz duaya kaldı umarım güvenlidir :mrgreen: bahsettiğiniz dizinleriz izinleri nasıl olmalı? chmod rakamlarını vermeniz mümkünmü?
muhakara
kullanıcı
kullanıcı

İleti: 350
Kayıt: 16 Haz 2007 13:16
Konum: dünya
İsim: Muhammed Karadoğan
HTML: Orta
CSS: Başlangıç
PHP: Orta
phpBB3: İyi
Sürüm: phpbb 3.0.4

Re: phpbb güvenlik

İleti Simuzer 28 Eyl 2007 21:55

CHMOD değil, .htacces dosyası önemli. Bunla ilgili döküman araştırırsan bulursun :)
Simuzer
kullanıcı
kullanıcı

Kullanıcı avatarı

İleti: 1127
Kayıt: 28 Mar 2007 20:19
HTML: İyi
CSS: Orta
PHP: Başlangıç
phpBB3: Orta
Sürüm: 3.0.5

Re: phpbb güvenlik

İleti ALEXIS 28 Eyl 2007 22:18

Az sonra yazacaklarım tamamen benim bilgim, hiçbir yerden alınmamıştır. Ne bir saldırgan ne de bir güvenlik uzamanıyım (ama güvenlik sertifikam var !), bilgiler eksiklik olabilir.

----------------------------------------------------------------

Bu güne kadar, anında yaması yayınlanan birkaç çerez çalma açığı dışında phpBB de (phpBB2) hiçbir açık rastlamadım. Geriye de üç önemli yöntem kalıyor.


1. XSS (Cross-site scripting)

Bu tür saldırıların en büyük kaynağı kullanıcıların, eklentilerin cazibesine ve heyacanına kapılarak, işi bir an önce bitirme duygusu ile ekledikleri eklentiler/modlardır.

Herkes kolayca eklenti yazabilir, ama her eklenti kullanılmaz. Saldırgan hatalı kodlamadan kaynaklanan açıkları kullanarak uzaktan dosya çalıştırabilir, sunucu üzerinde pek çok işlem yapmaya yarayan dosyaları 777 olan dizinlere atıp çalıştırabilir.

Bunu önlemek basit, ancak temel php güvenliğinden haberdar olmak ve kodları tanımak lazım, keza eklentiye uzaktan yönetim için kodlar sonradan da eklenebilir ve bir paylaşım sitesine yüklenebilir. Bu yüzden eklentileri sadece kendi sitesinden, veya güvenilir olduğüuna emin olduğunuz phpbb sitelerinden indiriniz. Asla bir paylaşım (rapidshare) sitesine atılmış bir yazılımı bir eklentiyi kullanmayınız, bu doysa phpbbturkiye.net veya phpbb.com da verilmiş olsa bile.

Eklenti eklerken, kodlar mutlaka ne yaptığımızı anlayarak eklenmelidir. Açık oluşturabilecek kodlar değiştirilmelidir.

2. SQL injection

Bu yöntemin kaynağı yukarıdaki yöntem ile aynıdır, sadece oluşan açık farklıdır. Bu yöntem ile saldırgan adres çubuğundan veya kendi oluşturduğu bir uzak dosya ile veritabanımız üzerinde işlem yapar.

Bunu önlemek için, kullanıcılardan alınan form bilgilerinden html kodları ve zararlı kodlar ayıklanmalıdır. phpBB3'te POST ve GET ile zaten direk bilgi alınmaz, request_var() fonksiyonu ile alınır ve zararlı kodlar süzülür. Ancak es kaza amatör ve bu fonksiyonu bilmeyen bir geliştirici direk $_POST veya $_GET ile veri alır ve bunlar için bir temizleme yapmazsa, bu potansiyel bir açık oluşturur.

3. Sunucu ve kullanıcı hataları

Bu en kolay ve yaygın yöntemdir. İçerisinde pek çok yöntem barındırır. Yönetici e-postasınızın çalınıp yeni şifre istenmesi, sunucu sahibiniz ile kankalık kurup sitenize erişilmesi, başka bir sitenin açığını kullanarak tüm sunucuya sızma sonucu size de zarar vermesi, FTP veya panel parolanızı tahmin etmesi, brute force ile kırması, alan adınızın olduğu firmaya e-posta atıp alan adında işlem yapmak (superonline başına gelmişti)

Bundan korunmak için buraya yazamayacağım ve hemen herkesin bildiği bir sürü konu var, önemli yerklerde hotmail, yahoo gibi gibi servis e-postaları kullanmamak, cpanel de e-posta tanımlamamak (reseller ve root sahipler), karmaşık parola kullanmak, gizli sorulara, alakasız yanıt vermek vb..

----------------------------------------------------

Saldırı yolları şimdilik bu kadar, phpBB3 te olabilecek ve daha önce geliştiricilerimiz ile konuştuğumuz bazı eklemeler iyi olur diye düşünüyorum, mesela ctrackerde olan özelliklerden bazısı olabilir:

* "user agent" banlama,
* tek kullanımlık "e-posta sistemlerini banlama"

---------------------------------------------------

Ayrıca güvenlik diye bir kategorimiz zaten mevcut:
guvenlik-f26/

--------------------------------------------------

Canı sıkılıp, çok sıkıcı konular okumak isteyenler: http://agguvenligi.blogspot.com/

=======================================
Yazar: Sevdin Filiz aka ALEXIS
ALEXIS
yönetici
yönetici

Kullanıcı avatarı

İleti: 3628
Kayıt: 03 Arl 2006 08:57
HTML: Çok iyi
CSS: İyi
PHP: İyi
phpBB3: Çok iyi
Sürüm: phpBB 3

Re: phpbb güvenlik

İleti limitsizim 28 Eyl 2007 22:25

Birde benim tesbtim chmod yaparken bir klasöre izin verilirken (pleskte genelde) tüm alt klasörlere bu izinleri uygula işaretleniyor eger o klasörün içinde bir dosya veya klasöründe chmodu 777 veya benzeri olucaksa zaten şu şekilde yazılıyor:
klasoradi/dosyaadi.php = chmod 777 gbi özellikle klasör verilıyor üşenipte klasoradi şeklinde blirttigim klasöre 777 verip alt dizinlerede uygula dersenız o klasördeki dosyaadi.php sışındaki klasörlerde 777 olur buda tam yazılma izni verilmemesi gereken bir dosyaya tam yazma izni vermiş olursunuz...
limitsizim
genel yetkili
genel yetkili

Kullanıcı avatarı

İleti: 593
Kayıt: 25 Haz 2007 10:42
HTML: Başlangıç
CSS: Başlangıç
PHP: Başlangıç
phpBB3: Orta
Sürüm: phpbb3

Re: phpbb güvenlik

İleti Ozer 11 Oca 2009 01:59

ALEXIS yazdı:3. Sunucu ve kullanıcı hataları
...
cpanel de e-posta tanımlamamak (reseller ve root sahipler)


cpanel'de e-posta tanımlamak neden sakıncalı ?
ve sakıncalı ise e-postalarımızı nereden tanımlayacağız ? (Benim bildiğim tek yöntem cpanel ile tanımlamak)

Yanıtlar için şimdiden teşekkürler.
Ozer
kullanıcı
kullanıcı

İleti: 1
Kayıt: 11 Oca 2009 01:54
HTML: Başlangıç
CSS: Başlangıç
PHP: Başlangıç
phpBB3: Başlangıç
Sürüm: phpBB 3.0.4

Re: phpbb güvenlik

İleti ALEXIS 11 Oca 2009 18:39

Çok basit, birisi e-postamızı h*ck edip parolamı unutum derse ?

Resim
ALEXIS
yönetici
yönetici

Kullanıcı avatarı

İleti: 3628
Kayıt: 03 Arl 2006 08:57
HTML: Çok iyi
CSS: İyi
PHP: İyi
phpBB3: Çok iyi
Sürüm: phpBB 3


Eklenti İstekleri


Kimler çevrimiçi

Bu forumu görüntüleyenler: Kayıtlı kullanıcı yok ve 1 misafir

cron