Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Проверка на уязвимости (https://forum.antichat.xyz/forumdisplay.php?f=110)
-   -   Parser Forum — российский аналог зарубежным форумам (https://forum.antichat.xyz/showthread.php?t=64190)

asm 13.03.2008 17:50

Parser Forum — российский аналог зарубежным форумам
 
Ситуация такая, хочу написать наш российский аналог форума зарубежным акулам. Уже есть кое-какие наработки, вот (для примера) в вкратце, пока что реализовал:

1) Полные и интуитивно понятные URL, с получением осмысленного содержимого, после стирания части адреса до ближайшей косой черты.
2) Логические порядковые якоря для сообщений в каждой теме.
3) Разграниченный показ доступных опций.
4) Автоматическая блокировка от повторной отправки сообщения.
5) Защита от повторных сообщения и F5.
6) Невозможность регистрации без указания валидной электронной почты.
7) Защита от повторной регистрации на один и тот же адрес.
8) Перезапись последнего сообщения в двух режимах, в первом — обычное редактирование, во втором — редактирование с текущей датой и автоматическим обновлением позиции темы.
9) Поддержка BB-code.

Исходники еще не открывал, посмотрю по ситуации, если будут предпосылки на востребованность сего движка форума, то коды открою и продолжу разработку с большим энтузиазмом.

Вообще при разработке, стараюсь стремится к максимально возможной, но эффективной простоты и нечего лишнего. Посмотрите что да как: здесь написал небольшое, но нужное вступление, чтобы хоть как-то занять морду сайта http://amikron.com/ , а здесь и сама разработка, собственно которую и нужно то проверить: http://forum.amikron.com/


З/Ы
По возможности при взломе, не делайте это в тематических форумах. Вот сделал специальный форум, предназначенный для взлома и тестинга скриптов http://forum.amikron.com/test/

bobob 13.03.2008 18:23

аватары добавь и диз надо и фентифлюшек всяких, цвета людские сделай
и дай качнуть двиг

а так мне нравица, всё просто, вывод из бд в таблицу и ничего более ггггггггг

Isis 13.03.2008 20:53

Ничего не нашел...
Бредово давать пользователю возможность изменять "Логин"....

В сообщениях одинарные кавычки можно свободно использовать..экранировани я нет (
Замени на
PHP код:

htmlspecialchars($messageENT_QUOTES); 


blackybr 13.03.2008 21:07

хранение в кукисах логина и пароля плеинтекстом и наверняка в базе трушно.

SKAZ0CHN1k 13.03.2008 21:28

Народ во всю переходит на web 2.0, а тут...

asm 13.03.2008 21:39

Цитата:

аватары добавь и диз надо и фентифлюшек всяких, цвета людские сделай
Насчет аватаров не знаю. Может если и сделаю то в любом случае не больше чем 32×32.
Гыыы, хорошо хоть про смайлики еще никто нечего не написал…

Цитата:

фентифлюшек всяких
Да как-то не любитель дешевых пантов. Как уже было написано выше, стремлюсь к эффективной простоте. Есть конечно пара идей которые хочу реализовать. К примеру внутренние удобные закладки, на отслеживаемые темы.

Цитата:

и дай качнуть двиг
Он находится в страшном состоянии не родившегося ребенка. Жутко стесняюсь выкладывать этот мусорный ужас. Как только доведу до ума код и если почувствую, что людям будет интересен такой движок на фоне навороченных инвизионпавербоардов, пхпбб, булетинов и т.д.., — то непременно выложу.

Цитата:

Бредово давать пользователю возможность изменять "Логин"
Почему бредово? Если скажем кому-то надоел его затертый ник и он захочет сменить его на новый, то почему бы не дать этой возможности?

Зато вот что подумал, может стоит запретить в нике использование символов и разрешить только A-Za-z_0-9

Цитата:

htmlspecialchars($message, ENT_QUOTES);
Заменить то можно, но есть ли там реальная опасность от присутствия в сообщениях неэкранированных кавычек? Кстати движок решил писать на Parser а не на PHP.

Цитата:

хранение в кукисах логина и пароля плеинтекстом и наверняка в базе трушно.
Каюсь. Виноват. Согрешил. Все руки не как не дойдут исправить этот касяк, а ведь исправить-то надо обязательно.

Цитата:

Народ во всю переходит на web 2.0, а тут...
На вкус и цвет все фломастеры разные. Кому-то нравится в бульёне из смайликов, подписей и килограмме скриптовых опций вариться, а кто-то все еще ценит удобное чтение содержимого…


На будущее хочется добавить, что по возможности при взломе, не делайте это в тематических форумах, там ребята бывают пишут свои сообщения не имеющие отношения к взлому. Вот сделал специальный форум, предназначенный для взлома и тестинга скриптов http://forum.amikron.com/test/


Время: 21:14