Jump to content
Sign in to follow this  
Xelion

Защита.

Recommended Posts

Наткнулся на тему, но возможно что-то не понимаю т.к. 

самоучка, но судя из статьи становиться ясно что можно защитить от инъекций не только с помощью программы gradle, но и другим способом как этот на Хабре.

Для тех кто в ладах с пхп им не составит труда переписать запросы например в том же SW. 

А ещё проще напряч извилины и понять gradle. 

https://habr.com/ru/articles/148701

Правила, соблюдение которых гарантирует нас от инъекций

 

  1. данные подставляем в запрос только через плейсхолдеры
  2. идентификаторы и ключевые слова подставляем только из белого списка, прописанного в нашем коде.

Share this post


Link to post
Share on other sites

Фантазёр - ты меня называла!
Ты вообще статью прочитал до конца, или только заголовок схватил и решил, что Gradle - это волшебная таблетка от инъекций для всего мира?
Статья-то про автоматизацию билда в Java/Android-проектах: 
Gradle парсит статические SQL - файлы и генерирует безопасный код с PreparedStatements
Это не "программа для защиты", а инструмент для JVM - экосистемы. 
Для PHP (где ты, видимо, копошился) такое не катит - там PDO/MySQLi или Doctrine ORM, а не Gradle
Переписать "запросы" в SW? Серьёзно? 
Это как лечить грипп аспирином от зубной боли.
Если бы ты напряг извилины (как сам предлагаешь), понял бы, что Gradle - это билд-система, а не универсальный антивирус. 
В PHP для защиты используй плейсхолдеры, а не пытайся "адаптировать" Java-инструменты. 
Или просто признай, что не в теме, и не мурыжь форум бредом. 
А то выглядишь как тот, кто учится программировать по мемам в TikTok
Читать умеешь - учись, а не фантазируй.

Edited by Saltfire

Share this post


Link to post
Share on other sites

Да нет просто облазил форум вдоль и поперек касаемо l2 и все ходят по одним и тем же граблям пытаясь что-то придумать или переделать внести свое или написать с нуля в частности касаемо веб-обвязок. И да gradle если не понять является отличной программой для защиты методом отправки xml запросов при определенных условиях.

Суть вся в том что многие сидят на SW который на самом деле корявый, дырявый со снятой привязкой, но есть CMS в архиве которой находилась система gradle.

На форуме много тем созданных новичками или тех кто не понимает до конца за что взялся, а желающих подсказать особо нет.

 

Share this post


Link to post
Share on other sites
В 28.09.2025 в 00:02, Xelion сказал:

Наткнулся на тему, но возможно что-то не понимаю т.к. 

самоучка, но судя из статьи становиться ясно что можно защитить от инъекций не только с помощью программы gradle, но и другим способом как этот на Хабре.

Для тех кто в ладах с пхп им не составит труда переписать запросы например в том же SW. 

А ещё проще напряч извилины и понять gradle. 

https://habr.com/ru/articles/148701

Правила, соблюдение которых гарантирует нас от инъекций

 

  1. данные подставляем в запрос только через плейсхолдеры
  2. идентификаторы и ключевые слова подставляем только из белого списка, прописанного в нашем коде.

Сделал краткую информацию для общего понимания о gradle. 

На самом деле тема большая, но кто захочет тот найдет дополнительную инфу самостоятельно.

Gradlew: система автоматизации процесса создания проектов из исходного кода в виде пакетных JAR-файлов. *Пример: веб-приложение.

XML-RPC: протокол удаленного вызова процедур RPC, выполняющий передачу данных в кодированном виде используя формат XML и HTTP протокол для передачи между клиентом и сервером.

Взаимодействие: Клиент отправляет XML-запрос на сервер, который выполняет указанную функцию и возвращает результат в формате XML.

Применение: XML-RPC является основой взаимодействия между различными системами, например, для взаимодействия мобильных приложений с веб-серверами.

Edited by Xelion

Share this post


Link to post
Share on other sites

Облазил форум вдоль и поперек касаемо  CMS. Каждая тема двигала меня к находке того что я искал. Ходить по одним и тем же граблям перебирая разные версии одних и тех же CMS то ещё занятие.

Многие пытаются переделать то что из шары, внести поправки и в конечном итоге хотят продать.

Gradle является отличной программой для защиты методом отправки xml запросов при определенных условиях - этот вопрос еще актуален!

Суть вся в том что большенство использует шару SW, который пинают с лохматых годов, но есть другие неплохие компактные CMS. 

Для минималки и реализации веб части под игровой сервер Gradle это находка.

Наткнулся на одну CMS в архиве которой находилась gradle и мне стало интересно как она связана с CMS и какую выгоду из этого я могу извлеч.

На форуме много тем созданных новичками или тех кто не понимает до конца за что взялся, а желающих  подсказать особо нет.

Потому хочу посадить семечеку таким образом... Надеюсь что эта информация пусть и не полная, но поможет тем у кого остались вопросы на защиты от SQL-инъекций 

Edited by Xelion

Share this post


Link to post
Share on other sites
1 час назад, Xelion сказал:

Да нет просто облазил форум вдоль и поперек касаемо l2 и все ходят по одним и тем же граблям пытаясь что-то придумать или переделать внести свое или написать с нуля в частности касаемо веб-обвязок. И да gradle если не понять является отличной программой для защиты методом отправки xml запросов при определенных условиях.

Суть вся в том что многие сидят на SW который на самом деле корявый, дырявый со снятой привязкой, но есть CMS в архиве которой находилась система gradle.

На форуме много тем созданных новичками или тех кто не понимает до конца за что взялся, а желающих подсказать особо нет.

 

Конечно Gradle не защита, но она использует протокол XML-RPC и позволяет автоматизировать процесс и не только.

Edited by Xelion

Share this post


Link to post
Share on other sites

По поводу sql-инъекций я использую такой метод защиты (защита на стороне базы данные, а не приложения):

  • Создаю отдельного пользователя базы данных, который будет использоваться в моем приложении.
  • Ограничиваю ему права на прямое обращение к всем таблицам (INSERT, UPDATE, DELETE, SELECT).
  • В приложении обращение к базе данных делаю только через нужные приложению функции и хранимые процедуры, по остальным объектам права забираю.
  • Создаю нужные мне функции и процедуры, которые будут вызывать нужные мне запросы (внутри объекта вызов будет от другого пользователя с большими правами).
  • Стараюсь нигде не использовать формирование динамического sql-запроса.

Таким образом даже при наличии в приложении уязвимости, злоумышленник ничего не сможет сделать, так как при попытке что-то сделать с таблицами ему будет возвращаться ошибка вида "объект не существует или нет доступа".

Share this post


Link to post
Share on other sites

Вобщем после года изучения всей этой пермандулы с l2j и нежелания спрашивать помощи и советов, изучил принципы работы и устройства. Научился исправлять, компилировать, сравнивать, переписывать, дополнять, о своил кучу программ и написал инструмент собственный в котором есть многое и очень необходимое для l2j. Написал защиту очень хитрую и был удивлен почему за более 15 лет никто даже не додумался до такого. Защиту проверил ) ломать просто бесполезно и обойти которую нельзя никаким чудесным образом потому что не завязана на не буду писать на чем))). Возможно когда-то выложу... Но не факт...

Спасибо всем кто важничал вы меня научили!

Share this post


Link to post
Share on other sites
Posted (edited)

Кому интересно про защиту - помогу советом как это было сделано мной, но сурс не предоставлю. Правильно говорят что защита должна быть именно на стороне сервера в не на клиентской части, что и удалось реализовать. То что я писал в начале темы - признаю что тогда я мало что понимал но двигался в нужном направлении.

Edited by Xelion

Share this post


Link to post
Share on other sites

Чувак, твой пост - это классический манифест дилетанта, который год изобретал велосипед в подвале и словил синдром Бога.

Запомни базу: безопасность через неясность (Security through obscurity) не работает.
Если твоя "непробиваемость" держится на том, что ты "не будешь писать, на чем она завязана", то грош ей цена.
Погугли принцип Керкгоффса: надежная система остается безопасной, даже если противнику известен весь её алгоритм.

Твой L2j — это Java.
Она декомпилируется в читаемый исходный код тремя кликами в Bytecode Viewer или jadx.
Любой реверсер средней руки вскроет твою "хитрую логику" за час, просто лениво листая код под пиво.
Ты проверил защиту на себе и друзьях?
Это не тест, это клоунада.
Покажи софт парням, которые ломали SmartGuard и Strix.
Они тебе за 15 минут объяснят, почему NCSoft за 20 лет не смогли сделать непробиваемый клиент, а Вася после года изучения мануалов - "смог".
Спустись на землю, не позорься.

Share this post


Link to post
Share on other sites

Create an account or sign in to comment

You need to be a member in order to leave a comment

Create an account

Sign up for a new account in our community. It's easy!

Register a new account

Sign in

Already have an account? Sign in here.

Sign In Now
Sign in to follow this  

  • Recently Browsing   0 members

    No registered users viewing this page.

×
×
  • Create New...