کاربری
کاربر گرامی به انجمن پشتیبانی پرستاشاپ - انجمن پرستاشاپ فارسی خوش آمدید . اگر این نخستین بازدید شما از سایت است , لطفا ثبت نام کنید:
تبلیغات در اینترنت دنیای کارتریج

کاربران برچسب زده شده

نمایش نتایج: از 1 به 2 از 2

موضوع: توصیه های امنیتی لازم در مورد پرستا شاپ

  1. #1

    https://s4.uupload.ir/files/10637ve_437g.pnghttps://s4.uupload.ir/files/10637ve_437g.pnghttps://s4.uupload.ir/files/10637ve_437g.pnghttps://s4.uupload.ir/files/10637ve_437g.pnghttps://s4.uupload.ir/files/10637ve_437g.png
    کاربرسایت
    تاریخ عضویت
    آبا 1392
    نوشته ها
    17
    سپــــــــاس
    1
    تشکر شده 0 بار در 0 ارسال
    یاد شده
    در 0 پست
    برچسب زده شده
    در 0 تاپیک

    Question توصیه های امنیتی لازم در مورد پرستا شاپ

    با عرض سلام و خسته نباشید،
    لطفا توصیه های امنیتی اساسی که هنگام کار با پرستاشاپ لازمه تا فروشگاهمون هک نشه رو بفرمایید. چون منکه تازه کارم شاید هنگام آپلود فایلهام یا جاهای دیگه ،ناخواسته باگ ها یا حفره هایی ایجاد بکنم که برام خطر ناک باشه!
    لطفا در این مورد هم راهنمایی بفرمایید،ممنون
    همیشه شاد باشید :)

  2. #2

    https://s4.uupload.ir/files/10637124_it0p.pnghttps://s4.uupload.ir/files/10637124_it0p.pnghttps://s4.uupload.ir/files/10637124_it0p.pnghttps://s4.uupload.ir/files/10637124_it0p.pnghttps://s4.uupload.ir/files/10637124_it0p.png
    مدیرکل سایت
    تاریخ عضویت
    شهر 1405
    محل سکونت
    زایان
    نوشته ها
    2,245
    سپــــــــاس
    156
    تشکر شده 647 بار در 542 ارسال
    یاد شده
    در 0 پست
    برچسب زده شده
    در 0 تاپیک
    خود پرستا از امنیت بسیار بالایی برخوردار است و از نسخه 1.3 تا این لحظه هیچ هک جدی مشاهده نشده

    ولی خوب مواردی می توانید به صورت دستی به این سیستم اضافه نمائید

    از جمله : ماژول محافظت از فایل های TPL
    [تنها کاربران انجمن می توانند لینک و عکس ها را مشاهده کنند تنها در 10 ثانیه ثبت نام کنید . ]

    همچنین موارد دستی که می توانید به فایل .htaccess موجود در ریشه جایی که پرستا را نصب کرده اید اضافه نمائید


    فايلهاي
    htaccess.

    يا
    distributed configuration files

    كه شايد خيلي ديده باشيد در واقع فايلهاي مخصوص كنترل آپاچي (Apache) هستن كه روي يه شاخه و تمام زير شاخه هاي اون عمل مي كنن كه با وجود مورد استفاده بودن كمي محجور موندن. اين فايلها براي كاركرد در كنار فايلهاي معمولي html يا php قرار ميگيرن و نام اونها فقط .htaccess ميتونه باشه ( هر چند كه با دستبردن تو تنظيمات اصلي آپاچي ميشه اسمشونو عوض هم كرد)


    اين فايلها از تگهاي مخصوص آپاچي استفاده ميكنن البته cgi script هم مي پذيرن

    چند تا نكته هست كه بايد بدونيد:

    چون ميدونم اكثريت قبل از آپلود واسه انجام كارهاتون از لوكال هاست استفاده ميكنيد بايد بگم كه ويندوز اجازه درست كردن فايل اصلي كه ما واسه فعاليتمون نياز داريم رو نميده چون .htaccess يه فايل بدون نامه !!!

    اما با اين كد ساده php توي لوكال هاست هم ميتونيم اچتي اكسس رو ايجاد كنيم .

    کد PHP:
    $file=".htaccess"$fp=fopen($file,"w+"); fwrite($fp,"#is here our htaccess"); 
    و در آخر اينكه اگه يه حرف يا حتي يه space اينور و اونور بزنيد باعث server error ميشه و سايت بالا نمياد. پس از زدن Space اضافی جدا خودداری نمایید.

    كاربرد اول- تغيير صفحات خطا
    شما ميتونيد صفحات خطاي 404 يا 500 و ... رو به دلخواه خودتون طراحي و به اين طريق بشناسونيد :
    کد PHP:
    ErrorDocument 404 /404.html
    ErrorDocument 500 
    /500.html 
    توضیح: خیلی واضح هست شماره خطا به طور 404 و صفحه مورد نظر.

    كاربرد دوم-مخفي كردن فرمت ها ، شناساندن فرمتهاي جديد (add mime type)

    يك راه امنيتي كه من واقعا پيشنهاد ميكنم واسه حفاظت از اسكريپت هاي php شما اينه كه اونا php نباشن !! بله يعني مثلا asp يا jsp باشن اينطوري هكرا واقعا گيج ميش:

    کد PHP:
    AddType application/x-httpd-php .asp .jsp 
    توضيح: اول Addtype ميگه كه ما ميخوايم يه فرمت جديد بشناسونيم بعد نوع اون فايلهاي خاص با فرمت دلخواهمونو ميگيم مثلا image/png يا text/css بعد ميگيم كه چه فرمتي رو از اين به بعد به عنوان نوعي كه گفتيم بشناس.

    اما فرض كنيد ميخوايد از shtml , ssl در سايتتون استفاده كنيد و نياز به شناساندن اين فرمتها به آپاچي داريد:
    کد PHP:
    AddType text/html .shtml
    AddHandler server
    -parsed .shtml
    Options Indexes FollowSymLinks Includes 
    كاربرد سوم - از index.php يا index.html خسته نشديد؟

    با اين كد هم ميشه به وب سرور امر كرد كه كدام فايل به عنوان صفحه نخست و به قولي ايندكس به درخواست دهنده فرستاده بشه:

    کد PHP:
    DirectoryIndex homearea.php 
    توضيح: خيلي واضح DirectoryIndex يه فاصله و بعد هر نام فايلي با هر فرمتی میتونید تغییر بدین.

    كاربرد چهارم - redirect يا برو همونجايي كه من ميگم ...

    کد PHP:
    Redirect /Dirold/old.html [url]http://site.com/DirNew/new.html[/url] 
    توضيح: در اينجا ما ميگيم كه مرورگري كه درخوست فايل old.html رو در شاخه dirold داشت بره به آدرس [تنها کاربران انجمن می توانند لینک و عکس ها را مشاهده کنند تنها در 10 ثانیه ثبت نام کنید . ]

    كاربرد پنجم - تامين امنيت با IndexIgnore

    اين يكي ديگه يه شگرد امنيتي خيلي عاليه
    درصد بالايي از هكرها بعد از نفوذ با browse كردن در دايركتوريهاي سايت شما و گشتن به دنبال فولدرها يا فايلها با پرميشن مطلوب كارشونو تكميل ميكنن و البته خيلي ها از اول از روش ديد زدن فولدرهايي كه حاوي موتور اسكريپت ها و اطلاعات با ارزشي هستن مثلا فايل config رو در بردارن به سايت نفوذ ميكنن
    برنامه نويسا و php كارها واسه جلوگيري از اين كار ميان و يه index.html خالي درست ميكنن اما با اين كد ميشه يه صفحه مربوط به خالي بودن فولدر رو نشون داد يعني هيچي تو اين شاخه نيست در حالي كه شاخه ميتونه پر فايل باشه ...

    کد PHP:
    IndexIgnore 
    توضيح: واضحه ديگه ولي اگه مثلا خواستيد فقط يه نوع فايل محافظت شه مثلا فقط فايلهاي pdf مينويسييد.

    کد PHP:
    IndexIgnore application/pdf 
    كاربرد ششم - DefaultCharse :

    خسته نشديد از بس بالاي صفحاتتون Charset فارسي (utf-8 يا windows-1256) رو ست كرديد؟ خوب با اين كد كوتاه شما به آپاچي محترم ميگين كه هميشه صفحات رو با يه charset خاصي ارسال كن.

    کد PHP:
    AddDefaultCharset utf-
    كاربرد هفتم - deny from all :

    اين يكي بيشتر واسه فايل هايي به كار ميره كه حاوي اطلاعات با ارزشين ولي محافظت نميشن ( مثلا mt-config.cgi ) اين كد ميگه كه هيچ مرورگر ي نتونه سورس اينها رو ببينه
    کد PHP:
    Order Deny,Allow
    Deny from All 
    البته میشه این دسترسی رو فقط واسه یه آی پی محدود کرد :

    کد PHP:
    order allow,deny
    deny from 123.45.6.7
    deny from 012.34.5
    .
    allow from all 
    كاربرد هشتم - محدود كردن يك عمليات خاص يا "گور پدر هكرا":


    کد PHP:
    Deny from All 
    كارش فكر كنم مشخص باش:

    کد PHP:
    Deny from All 
    خسته شدید نه:

    كاربرد نهم - rewrite engine (مهم):

    اول از همه Apache RewriteEngine بايد در وب سرور شما فعال باشه .
    اگه دسترسي داريد ميتونيد اين خط رو در httpd.conf اضافه كنيد :

    کد PHP:
    LoadModule rewrite_module modules/mod_rewrite.so 
    توضیح :اگه از easyphp يا xampp واسه لوكال استفاده ميكنيد از سرچ ويندوز واسه پيدا كردن فايل httpd.conf استفاده كنيد و بعد همون خط رو بش اضافه كنيد.

    این هم سایتی که امکان ساخت و یا ویرایش را به شما به صورت انلاین بهتون می ده
    [تنها کاربران انجمن می توانند لینک و عکس ها را مشاهده کنند تنها در 10 ثانیه ثبت نام کنید . ]

    با این حال خود پرستا از امنیت بالایی و برخورداری از بیشتر این موارد هست و نیازی به تغییر جدی ندارید

کلمات کلیدی این موضوع

مجوز های ارسال و ویرایش

  • شما نمیتوانید موضوع جدیدی ارسال کنید
  • شما امکان ارسال پاسخ را ندارید
  • شما نمیتوانید فایل پیوست کنید.
  • شما نمیتوانید پست های خود را ویرایش کنید
  •  
درباره ما

سایت پشتیبانی پرستاشاپ فارسی خدمات رایگان خود را در سال 1392 با عنوان"انجمن پشتیبانی پرستاشاپ فارسی" در ایران آغاز نمود و از آن لحظه تا کنون همواره سعی در به کارگیری شیوه هایی نوین داشته و به عنوان اولین بومی کننده پرستاشاپ در ایران همواره در نشر و توسعه این فروشگاه ساز کوشا می باشد.

session بارگذاری مجدد کد امنیتی مندرج در تصویر را وارد کنید:
پیاده سازی ، پشتیبانی و تنظیم توسط :پرستاشاپ فارسی طراحی شده توسط رامین محمدی