Már egy jó ideje kipróbálható a BKV új, "béta állapotú" weboldala. Nos, úgy tűnik, a múltkori hibát még mindig nem sikerült kijavítani:
És a legutóbbi fiaskó ellenére az Apache hozzáférésszabályozási lehetőségeiben sem sikerült elmélyedni a kedves üzemeltetőknek:
Mivel az első képernyőkép hátterében feltehetően egy PHP include() áll, a fájlok forráskódját (ilyen módon) nem lehet kiolvasni, ugyanakkor elméletileg lehetőség nyílik távoli kódfuttatásra, amennyiben sikerül egy www-data áltlal olvasható fájlba PHP kódot csempészni.
Aztán van még itt pár érdekesség:
(a teljes URL kitalálását az olvasóra bízom :)
Szóval van még mint dolgozni a szájton, de a javításhoz szükséges minden információ megtalálhtó az access logokban, és persze én is szívesen* válaszolok a felmerülő kérdésekre.
_2501 2010.06.18. 11:31:44
GiveltAway 2010.06.18. 11:35:55
moshi (törölt) 2010.06.18. 16:25:29
kz71 2010.06.18. 17:04:36
1. tesztelésre és külön biztonsági tesztelésre elkülöníteni a projekt 20%-át, letétbe.
2. az élesítés előtti két hétben közzé tenni teszt site-on, és bárki nekimehet.
3. a javításokat gariba végzi a kivitelező.
+1. a teszt időszak végén osztoznak a tesztelőkkel a zsén.
tudom, hogy mint minden, ez is támadható, de ha semmit nem tesz az ember, akkor semmi nem fog javulni...less is more.
a cégnél is azon melózok, hogy az alvállalkozói szerződélsekbe kerüljön be, hogy amit nyilvános vagy piaci eszközökkel (tehát nem überkiráj profidekás hákolással) megtalálunk teszteléskor, azt gariba kell javítani.
kz
Mr. Pink2 2010.06.18. 20:27:25
bsh 2010.06.21. 18:42:21
synapse · http://www.synsecblog.com 2010.06.23. 09:51:06
Arp1 2010.06.29. 18:34:40
Egyrészt a PHP alacsonyra teszi a lécet, és ilyen kóklerek végzik el a munkát. Másrészt maga a PHP se teljesítményben se biztonságban nem kielégítő ha nagyobb cégekről esetleg közszolgáltatásokról van szól.
Például gondoltak a fejlesztők arra, hogy mi történik, ha több-tízezren a BKV menetrendet kezdik el egyszerre böngészni? Akkor majd jön a jajveszékelés, és több száz millió közpénzből új hardvert fognak a feladatra pazarolni, holott eleve nem PHP-ban kellett volna az egészet megcsinálni.
_2501 2010.07.01. 00:37:35
Ennek fuss neki még egyszer.
.htaccess 2010.07.01. 19:12:31
A kérdésem pedig az lenne, hogy nem a debreceni Informatikai Karon tanítasz véletlenül? Ott szoktak izmozni vele, hogy miben ne programozzanak, csak akkor lennének hatalmas szarban, ha valaki visszakérdezne, hogy akkor miben?