aboros képe

nem lehetséges az, hogy "téveszt". egy rejtett mezőt rak az űrlapba, amit a user nem is lát, de a robot imád mezőket kitölteni, főleg ha úgy érzi ott linkelhet a sitera akinek a nevébe spammel. ha a rejtett űrlap mező ki van töltve az űrlap beküldésekor, az biztos nem ember volt. vagy ha mégis akkor babrált az űrlappal :)

2
0

-
clear: both;

borbelymihaly képe

Köszönöm szépen az ötletet.

Olvasgattam egy kiscsit a témában és találtam pár érdekes dolgot, ami alapján az apache2.conf fájlban beállítottam az AllowOverride ALL-t, illetve leellenőriztem, hogy az apache-ba be van e töltve a mod_rewrite modul.

Ezután a rövid webcímekkel is működik az oldal.

Egyik probléma leküzdve :)

Üdvözlettel:
borbelymihaly

0
0

Borbély Mihály

Phoere képe

Egyetértek, ez sokkal inkább a tárhely feltörésére utal.

Egyszer, régen egy másik tárhelyen egy másik CMS-be tapasztaltunk ilyet és ott kiderült, a szolgáltató tárhelyét törték fel és az érintett szerveren minden weboldalon hasonló jelenség volt: ha jól emlékszem, az összes index.html fájlt módosította valami az első könyvtárszintig. (Abban a rendszerben minden alkönyvtárban volt egy index.html).

Nézd meg a Menü adminban, hogy ott milyen url szerepel az útvonalnál. Ha ott rossz, akkor az adatbázisban, tehát a Drupalon keresztül törtek be. Ha ott viszont jók az url-ek, csak megjelenítéskor módosul, akkor a tárhely fájlrendszerét támadták meg.

Én belenéznék pl. a .htaccess fájlokba, illetve megnézném a fájlok dátumait, mi módosult az elmúlt napokban, aminek nem kellett volna. Valahol ott kell lennie az url-eket módosító kódnak.

De az is egy hibakeresési lehetőség, hogy megnézed az oldal forrását a böngészőben. Szinte biztos, hogy valamilyen rosszinulatú scriptet helyeztek el. A forráskódban valószínűleg megtalálod, hogy egyáltalán milyen script lehet lehet ez, utána ez alapján már könnyebb lehet a fájlok között keresni.

Sajnos tipikus betörési lehetőség a TotalCommander Ftp kapcsolata, ha nincs mesterjelszóval védve. Ha a lokális gépre kerül erre specializált féreg, az kiolvashatja az FTP kapcsolati adatokat - és már be is juthatnak.

0
0

Csökönyi Ferenc

leonidasz képe

amelyik szűrőn változtatni akarsz ott rákattintasz az override-ra így az az oldal nem használja a defaultot.

0
0
makgab képe

Blokk: A gond az, hogy annyiszor jelenik meg az eredmény, amennyi hozzászólás volt az adott témában.

G.

0
0
HF leon képe

Szerintem az eleve rossz irány, hogy nem lopják el!

Ahol a magyar oldalak többsége van az fényévekre van egy Microsoft, Apple, Facebook, Google, vagy az Amerikai Védelmi Minisztérium rendszereitől!

Mivel ezeket a rendszereket is feltörték, így nem lehet arra hivatkozni, egy esetleges adatszivárgás kapcsán, -ahol az új törvény szerint önfeljelentést kell tenned -hogy arra gondoltam a rendszer feltörhetetlen így nem csináltam semmit.

Először úgy véltem a GDPR csak pár jelölőnégyzet, meg némi tájékoztatás. Aztán jobban átrágva a dolgot és egy jogásszal is társalogva, rájöttem, hogy ennél több.

A személyes adatokat nem is indexelheti a kereső az, már rég rossz! Szóval az új törvény szerint mindent dokumentálni kell és egy esetleges incidens esetén bizonyítani kell tudni, hogy mindent megtettem annak érdekében, hogy személyes adatok ne kerüljenek illetéktelen kezekbe.

Ha ekkor nem tudok mit felmutatni, akkor akár a 20 millió eurós bírságot is kiszabhatják, ami valljuk be a legtöbb magyar ember számára az öngyilkossággal egyenlő!

Tehát például, ha a tárhely szolgáltató azt jelzi, vagy én észreveszem, hogy hozzáfértek az adatbázishoz, de a jelek alapján csak ahhoz és abban a személyes adatok titkosítva tárolódtak, akkor, még csak jelentenem sem kell! Mindössze a saját nyilvántartásba kell feljegyezni.

Ha a kulcsok kiszivároghattak, akkor jelentenem kell és ekkor fel kell sorakoztatnom minden intézkedést, amit megtettem az adatok biztonságáért.

Ekkor, ha a hatóság úgy ítéli meg, hogy valóban igyekeztem mindent megtenni, akkor viszonylag csekély bírsággal is sújthat.

Az e-mail cím bekérése elkerülhetetlen, hisz szükséges a regisztrációhoz. Így ezt be kell kérnem és biztosítanom kell annak biztonságos tárolását. A név például nem ilyen, ha nem teszem kötelezővé. Ugyanis beírhatom az adatvédelmi szabályzatba, hogy az oldal működési logikája miatt a nevet minden regisztrált tag láthatja. Ekkor a regisztráló eldönti, hogy megadja a nevét, vagy nem.

A probléma a GDPR-el az, hogy mindent, de mindent a kisvállalkozásoknál is áthárít! Neked kell kockázatelemzést készítened, megállapítanod, hogy az adott folyamataidhoz milyen adatokra van feltétlen szükséged, ki kell jelölnöd azok élettartamát is, hogy mikor fogod megsemmisíteni őket. Biztosítanod kell az adatok biztonságos tárolását, az adatokhoz csak a jogosultak hozzáférését... Mindent dokumentálni kell.

Az is adatvédelmi incidens lehet, ha egy ügyfélszolgálaton az aktuális ügyfél mögött álló esetleg csak egy pillantást vet a monitorra, amin az előtte lévő adatai vannak. Tulajdonképpen ezt is jelenteni kell a hatóságnak, aki megállapítja a bírságot és örülhetsz.

Mivel a bejelentési kötelezettség is a vállalkozóé, így mindent jelenteni kell, mert, ha az előző esetben ha valaki az éppen távozó ügyfélnek azt mondja, hogy a mögötted álló belelesett az adataidba és az illető panaszt tesz, akkor sokkal durvább bírság kerül kiszabásra, hisz a vállalkozó nem jelentette az incidenst...

0
0
Hojtsy Gábor képe

Az átállás azt jelenti, hogy futtattad az upgrade szkriptet és kicseréltél minden forrásfájlt? Az upgrade szkriptnek el kellene intéznie, hogy a fórum csoportok jó helyre kerüljenek az adatbázisban (ezek kezelése kicsit megváltozott a 4.6 és 4.7 között).

0
0
Lx01 képe

Köszi Tamás, kipróbálom. Az SQL lokális gépen hol tárolja az adattáblákat? Nálam az Y:/ meghajtóra van telepítve az XAMPP is meg a Drupal is. Lehet, hogy a C:/-re is ment valamit? Ezt hogyan tudom esetleg ellenőrizni?

0
0
scorchio képe

Köszönöm szépen a választ és a videókat, végignéztem az előadást.

A legnagyobb baj az az egésszel, hogy én az összes pontot egyfajta "lefedettségi" térképként szeretném megjeleníteni, szóval nem sok értelme lenne körzet mérete szerint szűrni :\

0
0

Adamek Zoltán aka Scorchio | http://zoltanadamek.com

pityu73 képe

Próbáld ki ezzel a beállítással úgy is, hogy megváltoztatod a IP címed közben és nem jön elő a "Nem tölthető ki mégegyszer az űrlap." ha jó az elmélet akkor a regisztráltaknál a regisztrációhoz köti az anonimusnak pedig az IP-hez.

0
0