У меня есть пользовательский URL-адрес администратора, но я видел, как кто-то пытается войти в систему.
Я даже изменил его, и вскоре после того, как следующий логин был опробован.
Как это могло произойти, я думал, это безопасно?
У меня есть пользовательский URL-адрес администратора, но я видел, как кто-то пытается войти в систему.
Я даже изменил его, и вскоре после того, как следующий логин был опробован.
Как это могло произойти, я думал, это безопасно?
Ответы:
Есть несколько способов, которыми ваш админ URL может быть выставлен. Некоторые включают
example.com/mymodule_admin/foo/bar
. «Безопасный» контроллер администратора будет распространяться поверх вашего customadmin
имени, например example.com/customadmin/mymodule/foo_bar
.
example.com/index.php/rss/order/NEW/new
.
example.com/access_logs
. Злоумышленник может просмотреть эти журналы и найти многообещающие URL-адреса.example.com/downloadable/Adminhtml_Downloadable_File/upload
)
example.com/downloader
). Несмотря на то, что за экраном входа в систему безопасно, злоумышленник может переместиться обратно к URL-адресу администратора.Безопасность через неизвестность совсем не безопасна. Чтобы быть в безопасности, вы должны защитить свой интерфейс администратора. Это можно сделать с помощью IP-фильтрации, капч, ограничений скорости и т. Д. И, конечно же, используйте надежные пароли. В конце концов, просмотр экрана входа администратора не является проблемой. Проблема только в том, что неавторизованный пользователь получает доступ.
Реальность такова, что безопасность путем запутывания почти никогда не работает. Я предполагаю, что это даже не защитит вас от детишек сценария.
Но на этот случай. Существуют административные модули, использующие свои собственные маршруты для URL-адресов администратора, но не использующие пользовательский URL-адрес администратора. Модули оплаты, вероятно, сделают это, например (я нашел 4 из них в нашем магазине).
Вы можете найти некоторые из них на github с помощью https://github.com/search?p=1&q=AdminController+%22extends+Mage_Adminhtml_Controller_Action%22&ref=searchresults&type=Code&utf8=%E2%9C%93,
я полагаю, что _Adminhtml_
для этого подходит любой класс контроллера ,
примечание стороны, пользовательский URL для администратора, но не для / Downloader? просто брутфорс администратора там, и вы получите URL администратора оттуда.
Очень хороший случай, когда он появляется на Similarweb.com, потому что вы используете болтливый плагин для браузера ... ( http://www.howtogeek.com/180175/warning-your-browser-extensions-are-spying-on- ты / )