Likes Likes:  0
Resultaten 1 tot 15 van de 20
Pagina 1 van de 2 1 2 LaatsteLaatste
Geen
  1. #1
    toegang tot phpmyadmin beveiligen
    Lurking
    405 Berichten
    Ingeschreven
    26/12/07

    Locatie
    Westdorpe

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: 20137393
    Ondernemingsnummer: nvt

    Thread Starter

    toegang tot phpmyadmin beveiligen

    Zoals jullie wellicht in een ander topic gelezen hebben is er bij mij een database gekopieerd.

    Men had toegang tot de ftp (via de inlog van een medewerker) en heeft zo in de config de database gegevens uit kunnen lezen. Met deze gegevens heeft men zich toegang verschaft tot de phpmyadmin.

    Nu is het blijkbaar heel simpel om in de phpmyadmin te komen : www.mijndomein.com/phpmyadmin gebruikersnaam+wachtwoord en binnen...

    Hoe kan ik dit nu voorkomen? Is er ergens een instelling dat ik bv alleen via het cp kan inloggen ? Zou een hoop ellende kunnen besparen.

    Ik werk met DA en heb een eigen (managed)server.

  2. #2
    toegang tot phpmyadmin beveiligen
    Meneer de Directeur
    12.253 Berichten
    Ingeschreven
    11/05/04

    Locatie
    Valkenswaard / Eindhoven

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    6 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: 17186890

    Niet, als ze ze ftp hebben hebben ze ook wel je wachtwoord van je database.
    Dus kunnen ze zelf ook wel phpmyadmin uploaden of makkelijkere database dump tooltjes..

  3. #3
    toegang tot phpmyadmin beveiligen
    Lurking
    405 Berichten
    Ingeschreven
    26/12/07

    Locatie
    Westdorpe

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: 20137393
    Ondernemingsnummer: nvt

    Thread Starter
    Is er dan een manier om de config bestanden onleesbaar te maken voor buitenstanders?

  4. #4
    toegang tot phpmyadmin beveiligen
    Martin i Danmark
    110 Berichten
    Ingeschreven
    22/12/07

    Locatie
    Gram, Denmark

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: DK31937671
    Ondernemingsnummer: nvt

    Dan maak je zo ook onleesbaar voor jezelf.

    Je moet gewoon je wachtwoorden zo min mogelijk door geven, en deze regelmatig veranderen als derden hier ook toegang tot hebben.

  5. #5
    toegang tot phpmyadmin beveiligen
    Internet Services
    3.204 Berichten
    Ingeschreven
    27/03/06

    Locatie
    Utrecht

    Post Thanks / Like
    Mentioned
    14 Post(s)
    Tagged
    0 Thread(s)
    43 Berichten zijn liked


    Naam: Jeroen
    View nl.linkedin.com/in/jeroenvheugten's profile on LinkedIn

    Je kan d.m.v. paketten als IonCube of SourceGuardian je php code versleutelen, maar 100% veilig is het niet. Wat je ook kan doen is mysql-gebruikers aanmaken die niet alle rechten hebben, bijvoorbeeld geen drop rechten, maar ook specifiekere lees/schrijf bevoegdheden per tabel of kolom. Als iemand dan toegang heeft kan hij niet teveel schade aanrichten.

  6. #6
    toegang tot phpmyadmin beveiligen
    geregistreerd gebruiker
    15 Berichten
    Ingeschreven
    01/02/10

    Locatie
    Overijssel

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Bedrijf: Turing Technology Services
    Functie: Eigenaar
    URL: turingts.com
    Registrar SIDN: Nee
    KvK nummer: 55801463
    View nl.linkedin.com/in/fyildiz's profile on LinkedIn

    Je zou Zend guard kunnen gebruiken om configuratie bestanden te versleutelen.

    Toegang tot phpMyAdmin zou je kunnen geven voor bepaalde adressen via .htacess.

    Voorbeeld:

    Code:
    order allow,deny
    allow from 10.x.x.x
    allow from 82.x.x.x
    allow from 222.222.222.222
    Het is alsnog mogelijk om schade aan te richten met inloggegevens voor FTP, je kunt veiligere wachtwoorden gebruiken en een beleid instellen voor wachtwoorden (bijv. een nieuw wachtwoord per x maanden).

  7. #7
    toegang tot phpmyadmin beveiligen
    Internet Services
    3.204 Berichten
    Ingeschreven
    27/03/06

    Locatie
    Utrecht

    Post Thanks / Like
    Mentioned
    14 Post(s)
    Tagged
    0 Thread(s)
    43 Berichten zijn liked


    Naam: Jeroen
    View nl.linkedin.com/in/jeroenvheugten's profile on LinkedIn

    Dat gaat niet werken? Lijkt me dat als iemand FTP toegang heeft ook de htaccess kan veranderen, daarnaast heb je ook nog Navicat enzovoort, dus phpmyadmin beschermen heeft weinig zin.

    FTP beschermen daarentegen lijkt me al een betere optie, dat limiteren tot enkele IP's is wel mogelijk lijkt me, beetje mee klooien in iptables.

  8. #8
    toegang tot phpmyadmin beveiligen
    Joh.3:16
    1.552 Berichten
    Ingeschreven
    31/08/08

    Locatie
    Delfzijl

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    3 Berichten zijn liked



    Mijn vraag die me dan te binnen schiet, hoe gevaarlijk is het dat een klant DROP kan uitvoeren. Daar kan hij, lijkt mij, toch maximaal zijn eigen database mee verzieken, of ook die van andere gebruikers? of zie ik dat verkeerd

  9. #9
    toegang tot phpmyadmin beveiligen
    Internet Services
    3.204 Berichten
    Ingeschreven
    27/03/06

    Locatie
    Utrecht

    Post Thanks / Like
    Mentioned
    14 Post(s)
    Tagged
    0 Thread(s)
    43 Berichten zijn liked


    Naam: Jeroen
    View nl.linkedin.com/in/jeroenvheugten's profile on LinkedIn

    Citaat Oorspronkelijk geplaatst door marsipulami Bekijk Berichten
    Mijn vraag die me dan te binnen schiet, hoe gevaarlijk is het dat een klant DROP kan uitvoeren. Daar kan hij, lijkt mij, toch maximaal zijn eigen database mee verzieken, of ook die van andere gebruikers? of zie ik dat verkeerd
    Ging toch niet om een klant, maar om een kwaadwillend persoon (zie topic)?

  10. #10
    toegang tot phpmyadmin beveiligen
    geregistreerd gebruiker
    15 Berichten
    Ingeschreven
    01/02/10

    Locatie
    Overijssel

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Bedrijf: Turing Technology Services
    Functie: Eigenaar
    URL: turingts.com
    Registrar SIDN: Nee
    KvK nummer: 55801463
    View nl.linkedin.com/in/fyildiz's profile on LinkedIn

    Citaat Oorspronkelijk geplaatst door marsipulami Bekijk Berichten
    Mijn vraag die me dan te binnen schiet, hoe gevaarlijk is het dat een klant DROP kan uitvoeren. Daar kan hij, lijkt mij, toch maximaal zijn eigen database mee verzieken, of ook die van andere gebruikers? of zie ik dat verkeerd
    Als de rechten goed staan kan alleen zijn eigen database verwijderd worden. Daarnaast kun je bijv. met MySQL ook bestanden wegschrijven. Je zou met FTP gegevens + php + shared hosting zelfs mappen en configuratie bestanden van andere gebruikers kunnen weergeven.

  11. #11
    toegang tot phpmyadmin beveiligen
    geregistreerd gebruiker
    324 Berichten
    Ingeschreven
    06/12/07

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Naam: Tijn

    Citaat Oorspronkelijk geplaatst door fywht Bekijk Berichten
    Je zou Zend guard kunnen gebruiken om configuratie bestanden te versleutelen.
    Dan kun je nog veel beter Ioncube gebruiken. Beide zijn niet waterdicht, maar voor de Zend encrypter zijn er vele decoders (die er, dan wel of niet, met talloze syntax errors uitkomen, wat in het geval van inlog gegevens aflezen niets uit maakt).

    Verder is er, naar mijn weten, niet een gemakkelijke mogelijkheid om phpmyadmin te beveiligen zonder je eigen gebruik en het gebruik van anderen zeer te beperken. Het beste, wat hierboven al meerdere malen is gesuggereerd, is om een soort beleid in te stellen m.b.t. FTP wachtwoorden (om de x tijd veranderen, aantal mensen met het wachtwoord limiteren, "niet makkelijk te raden" passworden etc.)

  12. #12
    toegang tot phpmyadmin beveiligen
    Meneer de Directeur
    12.253 Berichten
    Ingeschreven
    11/05/04

    Locatie
    Valkenswaard / Eindhoven

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    6 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: 17186890

    Citaat Oorspronkelijk geplaatst door Derek-Jan Bekijk Berichten
    Is er dan een manier om de config bestanden onleesbaar te maken voor buitenstanders?
    Ja, de FTP toegang niet aan andere geven

  13. #13
    toegang tot phpmyadmin beveiligen
    Meneer de Directeur
    12.253 Berichten
    Ingeschreven
    11/05/04

    Locatie
    Valkenswaard / Eindhoven

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    6 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: 17186890

    Citaat Oorspronkelijk geplaatst door SF-Jeroen Bekijk Berichten
    Je kan d.m.v. paketten als IonCube of SourceGuardian je php code versleutelen, maar 100% veilig is het niet. Wat je ook kan doen is mysql-gebruikers aanmaken die niet alle rechten hebben, bijvoorbeeld geen drop rechten, maar ook specifiekere lees/schrijf bevoegdheden per tabel of kolom. Als iemand dan toegang heeft kan hij niet teveel schade aanrichten.
    het lost het probleem niet op, je echo'ed gewoon alle variablen en dan heb je 99% kans dat je het wachtwoord hebt.
    (niet iedereen stopt de wachtwoorden in vars)

  14. #14
    toegang tot phpmyadmin beveiligen
    geregistreerd gebruiker
    23 Berichten
    Ingeschreven
    16/05/08

    Locatie
    heerhugowaard

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    niet een mogelijkheid om phpmyadmin chmod 770 te doen?
    kunnen mense niet de config uitlezen via ftp

  15. #15
    toegang tot phpmyadmin beveiligen
    Meneer de Directeur
    12.253 Berichten
    Ingeschreven
    11/05/04

    Locatie
    Valkenswaard / Eindhoven

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    6 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: 17186890

    Citaat Oorspronkelijk geplaatst door thagamer2 Bekijk Berichten
    niet een mogelijkheid om phpmyadmin chmod 770 te doen?
    kunnen mense niet de config uitlezen via ftp
    dan include je de config toch en echo je de vars toch...

    Maar in phpmyadmin hoor je ook helemaal geen inlog gegevens te zetten... Authenticatie moet je gewoon door mysql laten doen,

Pagina 1 van de 2 1 2 LaatsteLaatste

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics