
| Comentarios |
|---|
| 0# danigm: Bien, supongo que todo el mundo estara al tanto del ultimo hackeo. |
| 1# Anonymous: Uff, que alivio, crei que la tira iba a desaparecer. Un consejo, para los comentarios, ¿Porque no utilizas una solucion prefabricada?, como, por ejemplo, las que suelen emplearse en sistemas de foros, como \"vBulletin\" o \"Php-nuke\", creo que eso te garantizaria un poco mas de seguridad, y te ahorrarias programar. |
| 2# Sebas: En PCFutbolmania obtamos por una solución prefabricada y nos hackeo un turco |
| 3# Pinger: No te preocupes, todo el mundo comete errores. Tu no te preocupes, sigue haciendo tus tiras y de paso, mejora la seguridad :) |
| 4# Tu padrote: No habrá quien intenté trtar poner HTML, de nuevo en el nick jajaja lammers |
| 5# Padrote: Perdón, corrijo: Habrá quien seguro intente poner de nuevo HTML |
| 6# grrrrrrr: esos putos hackers de mierda se podrian ir a tomar por culo y hackearse ellos mismo su culol |
| 7# ana_marina_: pues supongo si dices en que lo estas haciendo y los puntos a considerar,m te podriamos ayudar mas que solo dando opiniones, o bueno, almenos yo lo creo porque aqui en la escuela hay varios que hacen maravillas con cosas tan \"simples\" como gedit, jeje, bueno, no tan simples, quiza simple el nao, pero bueno, me sali del tema, di algo acerca de lo que estas haciendo y veremos si podemos aportar algo. |
| 8# g30rg3_x: vasta con leer este articulo para saber lo mas importante de seguridad en php |-|ttP://old.lwn.net/2001/0704/a/study-in-scarlet.php3 . Aunque solo hay una verdadera regla \"Hay que desconfiar de todo lo que un usuario final digase cliente nos pueda enviar\" |
| 9# HeLiOsZ: xD muy buena :P jajajajaja felicidades,otro punto a tu favor ;) |
| 10# darkprox: venga, tío, que como tengas problemas me echas un soplo, dime donde contactarte que no te he encontrao por ningun lado...!! |
| 11# danigm: para contactar conmigo danigm @ gmail.com, mi correo está por todas partes en internet, por eso me llega tanto spam jeje. Lo que tengo hecho son unos scripts en php para comentar y no uso ni base de datos ni nada, solo un fichero de texto con los comentarios y antes tenia uno con los usuarios, pero ese tengo que ocultarlo. Es muy simple, si alguien quiere colaborar, pues que me mande un correo, y le mando los phps y explico mas o menos que es lo que he hecho. El problema es que tengo muchos proyectos ahora, y no tengo mucho tiempo para esto. |
| 12# Busindre: Cito: pero por lo visto el md5 es fácil de crackear Eso no se lo cree nadie,.. jajajajaja facil de crackear? Es facil de crackear si pones una mierda password, pero como todo lo basado en fuerza bruta. Por favor no den informacion falsa o confusa. El md5 no es facil de crackear, es mas es un algoritmo no se crackea, se usa fuerza bruta para romperlo. Lo dicho, un saludo. |
| 13# Daek: JaJa Antes de programar algo , siempre hay que tener en cuenta la seguridad |
| 14# cpcbegin: Bueno, pues a mi me parece bien que el programa te lo curres tú, si tienes algún problema como ha sido el caso, aprendes más cosas. |
| 15# pesao: ya que el chaval no sabe que eso no es hackeo sino Crakeo? vamos si el es usuario GNU/Linux... mal mal... no hay que confundir: es.wikipedia.org/wiki/Cracker es.wikipedia.org/wiki/Hacker |
| 16# nick: mejor te pasas a ruby on rails :D |
| 17# Inmolatus: Enhorabuena por tus tiras y tranquilo, de los errores es de donde más aprendemos todos |
| 18# Ger: Para mi si es mas seguro un soft ocultando el source. |
| 19# panreyes: ey dani, que no te tomen el pelo! el md5 NOOOOOOO es fácil de crackear! hay dos formas de crackearlo: 1. fuerza bruta: casi imposible, 2³² posibilidades. sólo conozco un caso de que se haya conseguido, no me acuerdo donde lo vi, pero tardaron varios meses con un clusterazo brutal... 2. tirando de diccionario: más posible, pero sigue siendo complicado xD y el fichero plano con los comentarios y tal... guárdalo en un directorio con un nombre raro y ya está :) |
| 20# sux_: si dicen que no es facil crackear md5 alla mismos pero los que tienen clusters de alto rendimiento a disposision, no es nada dificil de poner en marcha un crackeador i en poko tiempo obtener la pass, no se vosotros pero no mirais las sircunstancias... yo con mi slackware i con un amd 4200+ bien optimizado consigo obtener passwords de 7 caracteres en unas 3 horitas... no se.. votoros.. pero aparte.. si lo nesesito urgente.. se usa el cluster.. jejeje es dificl para depende de quien... miren .. hasta en la peli de hackers 2 por coincidencia.. el kevin mitnick uso el cluster de una unvirsidad pa petar un kodigo.. no digo k ago lo mismo pero esto es un ejemplo bastante bueno... que si kieres crakear algo solo hay k ponerle ganas.. nada es seguro... |
| 21# sux_: panreyes.. poes vaya cluster de mierda que usaron akellas para obtenerlo en varios meses..:S:S seguro que era un apass de 25 o mas caracteres... pero una de 8 no se tarda tanto..:S:S:S i la mayoria de users no ponen una paass mas grande que 8 la mayoria digo no kiero decir que tu seas = |
| 22# g30rg3_x: yo la verdad no veo por que super cambiar el codigo yo creo que una simple modificacion como combinar sha-1 y md5 y bastaria para darle suficiente mente duro a cualquier mal intento de cracker/hacker algo como $pass = md5(sha1($pass));, claro seguiria siendo crackeable por fuerza bruta atravez de unas buenas tablitas estilo rainbow, pero seria lo suficiente como para hacer fallar cualquier mal intento de hacker. |
| 23# sux_: aqui si que estoy deacuerdo!!! |
| 24# danigm: bien, acabo de volver a poner lo de los nicks, así que el que quiera tener un nick mas o menos continuo que lo registre nuevamente. He aplicado varios consejos que me habeis dado aquí en los comentarios. He puesto un md5(sha1($pass)), y he ocultado el fichero con los nicks, que ahora debería estar inaccesible. Si veis algo irregular, pues comentadlo o mandadme un correo a danigm @ gmail.com |
| 25# nick: prueba de publicacion sin nick registrado |
| 26# frost: Buena tira, es una de mis preferidas. El www.linuxeando.org mostramos sus tiras de forma aleatoria :D, adioz. |
| 27# Otro: Otra opción para asegurarlo más es añadirle un salt, por ejemplo si haces md5($nick . \"@\" . sha1($pass)) hace falta crackear la contraseña de cada usuario por separado, mientras que si haces md5($pass) es posible intentar romperlas todas a la vez. Otra forma de asegurarlo más es añadirles un prefijo, si usamos \"qwerty\" . $pass en lugar de $pass, tener acceso al archivo de contraseñas no permite nada, ya que necesitas además la clave privada (\"qwerty\") que se encuentra interpretado en el php (naturalmente hace falta que no tengan acceso al código fuente y que en vez de \"qwerty\" sean muchos caracteres, realmente aleatorios). PD: Desactiva (o inutiliza) las magic_quotes, que las comillas \" salen como barra comillas \\\" (que se me mostrará como tres barras, comillas cuando escribí sólo barra comillas). |
| 28# : |
| 29# : |
| 30# : |
| 31# : |
| 32# : |
| 33# : |
| 34# : |
| 35# <script alert \"asdf\">nick</script><strong>a: \"prueba\" \' a \' \'pwd\' |
| 36# klondike: He de reconocer que en ocasiones los hackers son más una molestia que otra cosa, aunque nos sirvan para aprender. <a link=\"Me aburro y por eso pongo html\">Así que espero que el html ya no funcione ^^</a> |
| 37# nocrox: no hay pedo wey tu sigue practicando tu php, echando a peder se aprende, y tus pass bajo md5 :-P |
| 38# danigm: bien, atendiendo los consejos del comentario 27, ya deberían salir las comillas "bien", es decir, sin barritas \. |
| 39# Anonimo: Otra cosa que he visto es el del comentario 28 hasta el 34, en los cuales podemos ver como no se ha escrito nada, pues bien, si no se pone nick debería aparecer el nick anonimo. |
| 40# Anomymous: Yo no recomendaria eso. Si no se escribe Nick, simplemente no debe permitir publicar comentario, porque podrian confundir con mi nick. |
| 41# danigm: vale, quizás no sea una buena idea eso de poner como anonimo el que no pone nick, pero algún nick por defecto sí debería haber, que no se pueda registrar tal vez, lo mismo nick sería una buena idea |
| 42# Anonymous: Si quieres poner un nick por defecto, puedes poner, por ejemplo. "Usuario no registrado". |