মোড_সিকিউরিটি কি ভাল জিনিস?


9

আমি সম্প্রতি মোড_সিকিউরিটির ভুল ত্রুটি বার্তাগুলি দ্বারা প্রায়শই এসেছি। এর ফিল্টারগুলি পুরানো পিএইচপি শোষণগুলি কভার করে এবং আমাকে আমার জিনিসগুলি আবারও লিখতে হবে কারণ বছর কয়েক আগে ওয়ার্ডপ্রেস এবং কো বাগ পেয়েছিল।

এটি কি অন্য কারো ক্ষেত্রেও ঘটে?

অ্যাপ্লিকেশনগুলিতে পৌঁছানোর আগে অ্যাপাচি মোড_সিকিউরিটি সম্ভবত বিপজ্জনক এইচটিটিপি অনুরোধগুলি ব্লক করে (বিশেষত পিএইচপি)। এটি বিভিন্ন ফিল্টার সেট ব্যবহার করে, বেশিরভাগ রেজেক্স ভিত্তিক।

তাই আমার কাছে প্রযুক্তিগতভাবে প্রস্তুত এবং স্টাফ সহ একটি দুর্দান্ত শেয়ারড হোস্টিং সরবরাহকারী রয়েছে। তবে এটি আমাকে জাগিয়ে তুলেছে:

মাত্র গত সপ্তাহে আমাকে &src=আমার অ্যাপগুলির একটিতে একটি প্যারামিটারের নাম পরিবর্তন করতে হয়েছিল কারণ মোড_সিকিউরিটি এতে যে কোনও অনুরোধকে অবরুদ্ধ করে। আমি এর বিবরণ সন্ধান করিনি, তবে এই ফিল্টার নিয়মটি আমি ব্যবহার করি না এমন কোনও অ্যাপ্লিকেশনটির শোষণযোগ্যতা রোধ করছিল এবং সম্ভবত কখনও শুনিনি। তবুও আমাকে আমার কোডটি পুনরায় লিখতে হয়েছিল (পরামিতিটির নামকরণ প্রায়শই মোড_সিকিউরিটি চালিত করতে যথেষ্ট) যা করার কিছুই ছিল না বা এর সাথে মিল নেই!

এবং আজ, একটি মূর্খ রেইগেক্স ব্লকগুলি জমা দেয়, কারণ আমি পিএইচপি নমুনা কোড জমা দিতে চেয়েছিলাম। দেওয়া হল, এটি এমন সরল স্টাফ যা মোড_সিকিউরিটির বিরুদ্ধে রক্ষা করতে পারে। তবে আমি বিশ্বাস করি না যে মোড_সিকিউরিটি গুরুতরভাবে অবহেলিত কোডটি সনাক্ত করতে পারে এবং স্পষ্টতই (এবং এই ক্ষেত্রে সম্পূর্ণ তুচ্ছ) পিএইচপি স্নিপেটগুলি বন্ধ করে দেয়।

মূলত আমি মোড_সিকিউরিটির দ্বারা দণ্ডিত হচ্ছি কারণ অন্যান্য ব্যক্তিরা বাগ-প্রবণ অ্যাপ্লিকেশন প্রকাশ করেছে। (আমার অ্যাপ্লিকেশনগুলি অতি সুরক্ষিত বলে না- আমি বেশ সুরক্ষিত সতর্ক, তবে কোনও হাইপারবোলিক দাবি
করি না )) আমি ইতিমধ্যে আমার সরবরাহকারীকে যাইহোক এটি নিষ্ক্রিয় করতে বলেছি, সুবিধাগুলি খুব সামান্য আইএমও এবং আমার অ্যাপ্লিকেশনগুলির জন্য।


আপনি কি মনে করেন? মোড_সিকিউরিটি কি ডাব্লুপি হোস্টিংয়ের বাইরে বেশি বোঝায়? বা এটি সত্যিই দীর্ঘ উত্তীর্ণ সুরক্ষা বাগের কালো তালিকাভুক্ত একগুচ্ছ? এর কোন বিধি আসলে সহায়ক? অ্যাপ্লিকেশন স্তরের সমতুল্য কি আছে?


1
এই পিএইচপি কোড জমাটি নিরীহ কারণ এমনকি একটি স্ট্রিং মুদ্রণ করাও <?php doBadStuff(); ?>এই ফাংশনটি চালায় না। (যদি না আপনি evalকোর্সটি ব্যবহার না করেন তবে যাইহোক মন্দ))
অসন্তুষ্ট গোয়াট

@ ডিসগ্রান্টলডগোট: বা সম্ভবত দুটি মিথ্যা অ্যালার্মের কারণে আমি আবার খুব খারাপ হয়েছি ump পরিশেষে মোড_সিকিউরিটি ঠিক একটি ভাইরাস স্ক্যানারের মতো যা এখনও এমএস-ডস ভাইরাস স্বাক্ষর বহন করে। বেশিরভাগ সহায়ক নয়, তবে এলোমেলোভাবে শোষণকারী স্ক্যানার এবং মাঝে মধ্যে সম্ভাব্য বিস্তৃত স্টাফ () কে ধরা দেয়? বা তাই:}
মারিও

উত্তর:


3

আমি ব্যক্তিগতভাবে মোড_সিকিউরিটি প্যাচ হিসাবে দেখছি। আমি এটি আমাদের কয়েকটি সার্ভারে ব্যবহার করি যেখানে আমরা আপলোড করা কোডটি নিয়ন্ত্রণ করতে পারি না (উদাহরণস্বরূপ শেয়ার্ড হোস্টিং সার্ভারগুলি), তবে এটি আমার কাছে কখনও ভাল সমাধানের মতো মনে হয়নি। এটি প্রশস্ত এবং খুব সাধারণ ব্ল্যাকলিস্ট পদ্ধতির ভিত্তিতে, একটি ভাল সুরক্ষা নীতিের চেয়ে সুরক্ষা গর্তগুলি upাকতে প্যাচ বেশি।

এটি সুরক্ষার একটি মিথ্যা ধারণাও সরবরাহ করতে পারে। মোড_সিকিউরিটি কিছু সাধারণ আক্রমণ প্রকাশ করতে পারে তবে কোনওভাবেই কোনও আক্রমণ রোধ করতে পারে না। আবার এটি সাধারণ পরিচিত আক্রমণগুলির একটি কালো তালিকাভুক্ত। আপনি যদি কেবল মোড_সিকিউরিটি ইনস্টল করেন এবং মনে করেন যে আপনি যাদুকরীভাবে সুরক্ষিত হন তবে আপনি ভীষণ ভুল করছেন।

আমি পরিচালিত সার্ভারগুলিতে আমার থেকে আরও উন্নত নীতি পেয়েছি যেখানে আমার দল প্রচুর লগ, লগফিল বিশ্লেষণ, রিপোর্টিং সিস্টেম এবং অনুপ্রবেশ সনাক্তকরণ / প্রবেশের প্রতিরোধ ব্যবস্থা (আইপিএস) এর সাথে মিলিয়ে তাদের উপর থাকা সমস্ত কোড পর্যালোচনা করে। Everytime থেকে তৃতীয় পক্ষের বা ওপেন সোর্স সফটওয়্যার ইনস্টল করা (আমি দিকে তাকিয়ে আছি আপনি , ওয়ার্ডপ্রেস!) আমরা যেখানে এটি ইনস্টল করা ছিল একটি লগ রাখা, এবং যখন নতুন সংস্করণ মুক্তি পাচ্ছে আমরা প্রতিটি কপি করে ইনস্টল করা ছিল আপডেট করুন।

আবার, আপনি এখন যেমন অভিজ্ঞ হচ্ছেন তেমন ভাগ করা হোস্টিং সার্ভারে মোড_সিকিউরিটি পাওয়ার সম্ভাবনা বেশি। আপনি বড় হওয়ার সাথে সাথে আপনি কোনও ভিপিএস বা ক্লড ভিত্তিক হোস্টিং সরবরাহকারীতে যেতে পারেন যেখানে আপনি নিজের ব্যবস্থাপনিত পরিবেশ পাবেন এবং উপলব্ধ সফ্টওয়্যারটি আরও দৃ tight়ভাবে নিয়ন্ত্রণ করতে পারবেন।


এটাই আমার কাছে মনে হচ্ছে। একে অপরের বিরুদ্ধে ভাগ করে নেওয়া হোস্টিং অ্যাকাউন্টগুলি সুরক্ষার জন্য, সেক্সেক্স + ফাস্টসিজি সাধারণত আরও প্রযোজ্য বলে মনে হয়। একটি ভিপিএসে এবং সমস্ত-কাস্টম কোড সহ, মোড_সিকিউরিটি খুব কমই সহায়তা করে (যদিও এটি কয়েকটি এইচটিটিপি কমপ্লায়েন্স চেক করে)। +1 ব্যাপক লগ।
মারিও

0

আমার মতে, আপনি যদি প্রোগ্রামিংয়ের ক্ষেত্রে একজন নবজাতক হন তবে মোড_সিকিউরিটি একটি ভাল ধারণা, তবে আপনি যদি আপনার অ্যাপ্লিকেশনগুলি সঠিকভাবে লিখতে এবং এসকিউএল-তে সরাসরি জিইটি স্ট্রিং ব্যবহার করে এমন সুরক্ষিত কোড লিখতে বাধা দেন তবে আপনি ঠিক না হওয়া উচিত should এটা। মোড_সিকিউরিটি গুরুতর হ্যাকারগুলিকে কখনই থামবে না, এবং আপনার যদি ভাল প্রয়োগ হয় তবে স্ক্রিপ্টের কৌতুকগুলি ছেড়ে দেওয়া হবে এবং পরবর্তী সত্যিকারের দুর্বল এবং নিরাপত্তাহীন অ্যাপটিতে চলে যাবে।


আপনার নিচে ভোট ব্যাখ্যা না> <।
ব্রান্ডন Wamboldt
আমাদের সাইট ব্যবহার করে, আপনি স্বীকার করেছেন যে আপনি আমাদের কুকি নীতি এবং গোপনীয়তা নীতিটি পড়েছেন এবং বুঝতে পেরেছেন ।
Licensed under cc by-sa 3.0 with attribution required.