Size: a a a

2021 January 11

ПИ

Павел Иванов... in PHP
Иван Лещёв
а там переменные окружения!
тогда придётся  вламываться с исполнением кода
а там hashicorp vault, но и это не панацея конечно)
источник

АС

Альберт Степанцев... in PHP
Валентин Удальцов
короче все должно начинаться с модели угроз, оценки рисков и т.д. тут важны не только меры на уровне приложения, но и организационные. например, если у вас секретарша пароль от почты на монитор клеит, то это может быть куда важнее, чем исходный код на сервере.

единственная аргументация для обфускации — это отправка кода на лицензирование или анализ. там есть какие-то заморочки из-за того что php скриптовый язык и не одним файлом поставляется. но это отдельный разговор, я решения такого кейса так на практике и не увидел
phar же
источник

AD

Andrey Dembitskyi in PHP
Иван Лещёв
а там переменные окружения!
тогда придётся  вламываться с исполнением кода
cat /proc/ID/environ
источник

VK

Viboth Kramar in PHP
Валентин Удальцов
ну и потом как вообще код-то может быть скомпрометирован? в репозитории он лежит исходно, там всё понятно, надо репо защищать. а на проде как? я к тому, что если к тебе зашли на сервер и увидели файлики, то последнее что они будут делать, это классики на php изучать. первым делом найдут твой config/db.php и пойдут в бд
Нельзя ли просто закрыть сервер для всех, кроме определенных людей?
источник

PA

Pavel Agaletskiy in PHP
Oleg О
Кстати говоря кто и чем сейчас защищает код на php ??
От копирования  и т.д.
Не давать свой код другим, предоставляя SaaS решение
источник

ИЛ

Иван Лещёв in PHP
Viboth Kramar
Нельзя ли просто закрыть сервер для всех, кроме определенных людей?
по ssh ключу? да все сервера так и закрыты, ну почти все
источник

Oleg О in PHP
Валентин Удальцов
бизнес много чего считает) только потом выяснится, что ты там в sql без плейсхолдера инжетишь в одном месте или файервол в симфони неверно сконфигурил в ямлике и это обернется реальной проблемой. например, утечкой данных, которые можно продать. а код на пхп никому не нужен, уж поверь мне. поэтому я бы силы бросил на анализ более реальных векторов атак
Вектор атаки у тебя сервис который собирает кучу данных с API и сводит в таблицы и т.д. все это на php ))
База не важна особо все данные с открытых источников.
Если код крадут, то сервис такой открыть никакого труда
источник

VK

Viboth Kramar in PHP
Так и шо переживать, без ключа никтож не зайдет
источник

Oleg О in PHP
Pavel Agaletskiy
Не давать свой код другим, предоставляя SaaS решение
Нет такой возможности ....
источник

ПИ

Павел Иванов... in PHP
Любую систему проще всего взломать через человека. Городить бастионы зачастую нет смысла вообще
источник

ИЛ

Иван Лещёв in PHP
Oleg О
Вектор атаки у тебя сервис который собирает кучу данных с API и сводит в таблицы и т.д. все это на php ))
База не важна особо все данные с открытых источников.
Если код крадут, то сервис такой открыть никакого труда
ну вот когда начнут торговать не персональными данными, а исходными кодами фейсбуков, тогда можно будет предметно говорить
источник

VK

Viboth Kramar in PHP
Viboth Kramar
Так и шо переживать, без ключа никтож не зайдет
Хотя, может получить доступ к компу с ssh ключом и через него зайти
источник

PA

Pavel Agaletskiy in PHP
Oleg О
Нет такой возможности ....
Заключить с клиентами, на чей сервер выливаете код, договор соответствующего вида.
источник

ВУ

Валентин Удальцов... in PHP
Павел Иванов
Любую систему проще всего взломать через человека. Городить бастионы зачастую нет смысла вообще
это верно. но даже если не через человека, то точно не через необфусцированный код.

подтверждает этот факт то, что несмотря на обилие php проектов инструментов нормальных под это дело нет. если бы все обфусцировали пых, уже давно бы умели неймспейсы в аннотациях обрабатывать. потому что они сейчас в каждом втором проекте есть
источник

VC

Vladimir Chernyshev in PHP
Валентин Удальцов
это верно. но даже если не через человека, то точно не через необфусцированный код.

подтверждает этот факт то, что несмотря на обилие php проектов инструментов нормальных под это дело нет. если бы все обфусцировали пых, уже давно бы умели неймспейсы в аннотациях обрабатывать. потому что они сейчас в каждом втором проекте есть
И запроса особого нет на инструменты такие. Вроде даже на простую минификацию нет
источник

ИЛ

Иван Лещёв in PHP
коммитишь в опенсорс - приближаешь коммунизм
источник

VC

Vladimir Chernyshev in PHP
Новый вышел
источник

ЕР

Евгений Ромашкан... in PHP
источник

DE

Dmitry Eliseev in PHP
Oleg О
Ну по факту я смогу развернуть такой же сервис теоретически.
Потом отрефакторю с трейтами )
Ну развернёте. А дальше что будете с ним делать?
источник

VC

Vladimir Chernyshev in PHP
Andrey Kravchuk
ну, как вариант когда фрилансишь, то перед деплоем на сервер клиента - обфускация или как оно... вдруг типа клиент не заплатит
предоплата наше всё. Демка на своём сервере - окпередеплоем минимум 90% предоплаты должно быть получено уже. А я как заказчик кода посылаю нафин не только фрилансеров, но и компании которые про что-такое с кодированием заикаются
источник