У мене є власна URL-адреса адміністратора, я все ще бачив, як хтось намагається увійти в адміністратор.
Я навіть змінив його, і незабаром після наступного входу був спробуваний.
Як це могло статися, я вважав, що це безпечно?
У мене є власна URL-адреса адміністратора, я все ще бачив, як хтось намагається увійти в адміністратор.
Я навіть змінив його, і незабаром після наступного входу був спробуваний.
Як це могло статися, я вважав, що це безпечно?
Відповіді:
Існує кілька способів виявлення URL-адреси адміністратора. Деякі включають
example.com/mymodule_admin/foo/bar
. "Безпечний" адміністратор-контролер буде поширюватися поверх вашого customadmin
імені, наприклад example.com/customadmin/mymodule/foo_bar
.
example.com/index.php/rss/order/NEW/new
.
example.com/access_logs
. Зловмисник може переглядати ці журнали та обнюхувати перспективні URL-адреси.example.com/downloadable/Adminhtml_Downloadable_File/upload
)
example.com/downloader
). Хоча це безпечно за екраном входу, якщо зловмисник змушує зловмисника повернутися до вашої адреси адміністратора.Безпека через незрозумілість взагалі не захищена. Щоб бути безпечним, ви повинні захистити свій адміністраторський інтерфейс. Це можна зробити за допомогою фільтрації IP-адрес, капчу, обмеження швидкості тощо. І, звичайно, використовувати надійні паролі. Зрештою, перегляд екрана входу для адміністратора насправді не є проблемою. Це лише проблема в тому, що потрапляє несанкціонований користувач.
Реальність полягає в тому, що безпека притуплення майже ніколи не працює. Я припускаю, що це навіть не захищає вас від дітей із сценарієм.
Але до цього випадку. Існують модулі адміністратора, які використовують власні маршрути для URL-адрес адміністратора, а не користувальницьку URL-адресу адміністратора. Наприклад, платіжні модулі можуть це зробити (наприклад, у нашому магазині я знайшов 4 з них).
Ви можете знайти їх на github за допомогою https://github.com/search?p=1&q=AdminController+%22extends+Mage_Adminhtml_Controller_Action%22&ref=searchresults&type=Code&utf8=%E2%9C%93,
я припускаю, що _Adminhtml_
для цього використовується кожен клас контролерів, який не містить .
бічна примітка, спеціальна URL-адреса для адміністратора, але не для / завантажувача? просто brutforce адміністратора користувача там, і ви отримуєте URL-адресу адміністратора звідти.
Дуже приємно, коли він з’являється на similarweb.com, тому що ви використовуєте чаткий плагін браузера ... ( http://www.howtogeek.com/180175/warning-your-browser-extensions-are-spying-on- ти / )