ciao a tutti!!
ho appena finito di leggere: Guida sicurezza di php.
ho alcune domande:
1) una conferma, per evitare che un cracker si impossessi di username e password tramite sessioni devo cambiare spesso l'id del file sessione con: session_regenerate_id() giusto? spacciarsi per qualcun altro.
2) per far si che il cracker non faccia il download di file protetti, si deve mettere un file .htaccess contenente:
codice:
<Files ~ ".+">
Order allow,deny
Deny from all
Satisfy All
</Files>
ma poi anche gli utenti registrati non potranno accedere ai file, come posso ovviare al problema? evitare il download diretto dei file dati.
3) l'ultima cosa, ho visto che c'è pericolo di attacco pure nelle immagini, ma non ho capito come difendermi, mi sapete aiutare?? cross site request forgeries.
grazie.