Tips & Tricks

Informaţii, lucruri bune de ştiut, tips & tricks din zona IT/Hosting

No Gravatar

Pentru linistea celor care se dau in vant dupa utilizarea pluginului TimThumb, venim cu o recomandare: cititi acest post si puneti in balanta daca se merita continuarea folosirii acestui plugin in detrimentul securitatii site-urilor gazduite.

Despre ce este vorba? Acum ceva vreme s-a descoperit o vulnerabilitate in plugin TimThumb care permite uploadarea de fisere .php ce pot fi rulate ulterior pentru a castiga access la site-urile care folosesc acest plugin. Cum se poate intampla ? Fisierul timthumb.php necesita drepturi de scriere asupra unui folder ce poate fi accesat de vizitatorii site-ului dvs. Cu alte cuvinte, oricine acceseaza directorul respectiv, poate “scrie” acolo. Cam neplacut, nu ?

Ce variante sunt?

1. Renunta la acest plugin desi esti multumit de ceea ce face.

2. Daca punctul 1 nu iti convine, poti incerca sa faci update la ultima versiune existenta pe Google Code. Dupa ce ai downloadat versiunea existenta, suprascrie (overwrite) fisierul timthumb.php existent in directorul temei folosite. Cum il suprascrii? Foloseste-te de clientul FTP cu care lucrezi de obicei sau, daca iti este mai usor, foloseste functia de upload file din cPanel (panoul de control al contului de gazduire).

3. Editeaza fisierul timthumb.php (sau thumb.php pentru WooThemes) si cauta sectiunea de cod (undeva pe la linia 27) ce contine:

// external domains that are allowed to be displayed on your website
$allowedSites = array ( ‘flickr.com’, ‘picasa.com’, ‘blogger.com’, ‘wordpress.com’, ‘img.youtube.com’, ‘upload.wikimedia.org’, );
si modifica sa ramana doar

$allowedSites = array();

Cam atat.

 

Yahoo MessengerDeliciousFacebookGoogle BookmarksGoogle BuzzGoogle GmailShare
No Gravatar

Acest ghid prezintă riscurile pe care ACTA le creează pentru site-urile web, în special pentru cele  de comerț electronic.

Pentru a rămâne online, un proprietar de site trebuie să se asigure că site-ul său nu conține niciun material care i-ar putea face pe furnizorii săi de servicii să se teamă că ar fi vorba despre o încălcare, intenționată sau neintenționată, a drepturilor de proprietate intelectuală. Astfel de materiale ar putea include informații postate de către terți, cum este cazul conținutului generat de utilizatori. Întrucât Internetul este global, proprietarul site-ului trebuie să fie sigur că materialul respectiv este în afara oricărei suspiciuni, atât în țara în care își are sediul principal, cât și în țările în care furnizorii săi de servicii își au sediile principale și în țările care sunt vizate de serviciile furnizate. Întrucât legislațiile privind dreptul de autor variază atât la nivelul UE, cât și pe plan global, în special în ceea ce privește excepțiile  dreptului de autor, situația descrisă mai sus reprezintă o sarcină aproape imposibilă.

Sugestiile de mai jos pot fi utilizate într-o lume post-ACTA, în scopul menținerii online a site-urilor web. Toate exemplele prezentate au existat în realitate, dar au un caracter oarecum excepțional. Dacă ACTA este ratificat, astfel de exemple vor deveni o practică obișnuită:

1. Atunci când demarați o afacere, trebuie să cumpărați un nume de domeniu. Puteți face asta prin intermediului unui așa-numit registrator. Trebuie să vă asigurați că niciuna din acțiunile dumneavoastră nu ar putea reprezenta o motivație pentru ca registratorul (sau revânzătorul de nume de domenii) să vă elimine site-ul web. Acest lucru s-a întâmplat deja atunci când afacerile online ale unei companii spaniole au dispărut peste noapte pentru că un registrator american a șters numele de domenii ale respectivei companiei. Infracțiunea? Furnizarea de serviciii turistice către Cuba – acțiune legală în Spania, dar ilegală în SUA.

2. Fiecare nume de domeniu este administrat de către un registru de nume de domenii, dar vândut către utilizatorii finali prin intermediul unui registrator. Așa că, pentru a rămâne online, este important să evitați orice acțiune care ar putea risca să genereze măsuri unilaterale luate de către registru sau registrator. Spre exemplu, registrul pentru numele de domenii .com și .net a solicitat deja dreptul de a întreprinde acțiuni voluntare prin ștergerea site-urilor web despre care crede că încalcă prevederile legale.

3. Motorul de căutare care oferă trafic către site-ul dumneavoastră vă poate elimina site-ul din rezultatele căutării, în baza legislației țării în care își are sediul principal. Acest lucru se întâmplă deja în cazul Google, spre exemplu, care elimină rezultatele căutării în Europa, ca urmare a  unor solicitări ne-judiciare realizate în baza legislației SUA (Digital Millenium Copyright Act). În mod ironic, Google desfășoară și acțiuni voluntare de eliminare a accesului la materialele cu privire la care există teama că ar fi contrare legislației europene – deși continuă să permită accesul utilizatorilor SUA la respectivele materiale.

4. Furnizorii de servicii de plată pe care îi folosiți ar putea să vă înghețe conturile sau să vă blocheze plățile, în cazul în care se tem de consecințele negative care ar putea apărea ca urmare a activităților pe care le desfășurați. Până în momentul de față, am văzut cum VISA, Mastercard și Paypal au blocat plățile către Wikileaks, deși această organizație nu a fost niciodată acuzată pentru încălcarea legislației.

5. Furnizorii de servicii Internet sau de servicii de găzduire vă pot elimina site-ul web în cazul în care consideră că orice aspect al acestuia poate reprezenta o încălcare directă sau indirectă a legii.

Organizația neguvernamentală olandeză Bits of Freedom a testat reacțiile a zece furnizori de servicii Internet și de servicii de găzduire, printr-o acțiune care a constat în încărcarea unui text legal și, ulterior, transmiterea unei plângeri prin intermediul unui cont Hotmail. Sapte dintre cei zece ISP-iști au eliminat materialul fără nicio întrebare – acesta este modelul “colaborativ” care va fi ancorat în legislația internațională prin ACTA și promovat de către o Uniune Europeană care, potrivit tratatelor sale, are la bază “statul de drept”.

6. Ar trebui să fiți conștienți și de faptul că este posibil ca furnizorul de servicii de plată să divulge informații financiare, inclusiv informații sensibile din punct de vedere comercial, către autorități judiciare sau către deținătorul de drepturi de proprietate intelectuală dacă se consideră că sunteți un “presupus contravenient” sau că aţi fost “implicat” într-o acțiune ilegală.

7. Este important să fiți precaut atunci când oferiți legături web către conținut găzduit pe alte site-uri sau când alegeți reclamele care sunt afișate pe site-ul dumneavoastră. Așa cum a aflat guvernul britanic atunci când un site guvernamental a oferit, în mod accidental, o legătură web către un site pornografic, nicio măsură de precauție nu este suficientă pentru a fi sigur că un link nu poate deveni o problemă.

8. În final, dacă vă bazați pe publicitate ca sursă de venit, trebuie să știți că rețelelor de publicitate li se solicită tot mai des să ia măsuri pentru a bloca plățile către site-uri web, așa că nu puteți conta pe astfel de surse de venit.

Sursa: APTI

Tweet-it

Share it (FB)

Digg it

Buzz it (Google Buz)

Yahoo MessengerDeliciousFacebookGoogle BookmarksGoogle BuzzGoogle GmailShare
No Gravatar

Protejati-va de site-uri mai mult sau mai putin obscure, folosind addons pentru Firefox si Chrome. Astazi recomandam WOT, un addon extrem de util, care va atentioneaza in cazul in care vizitati un site cu un nivel scazut de incredere, precum si posibilitatea de a evalua un site (website rating)

WOT pentru Firefox » Instalare directa

WOT pentru Chrome

Yahoo MessengerDeliciousFacebookGoogle BookmarksGoogle BuzzGoogle GmailShare
No Gravatar

De astazi, adaugam la lista locatiilor deja disponibile (RO, NL, US) inca una, pentru cei care au nevoie de un server VPS in Europa: Anglia (UK) – Londra.

Lista servere VPS unmanaged

 

Yahoo MessengerDeliciousFacebookGoogle BookmarksGoogle BuzzGoogle GmailShare
No Gravatar

În acest post vom explica cum se poate ajunge în situația de a avea site-ul infectat cu coduri inserate automat, sub formă de javascript sau iframe.

Există 2 moduri de a putea insera aceste coduri, si anume:

1. Prin folosirea unor scripturi de tip ro(bots) care salvează parolele de acces la contul de găzduire;

2. Prin sql/xss injection.

În cazul (1), sunt folosite programe sau fișiere tip malware care, odata ajunse in PC-ul vostru, salvează parolele folosite la accesarea contului de găzduire (cPanel sau FTP) pe care le trimite sau salvează într-un fișier, atacatorului rămânându-i doar să le folosească și să iși facă treaba.

Rezolvare: Descărcați Malwarebytes Anti-Malware, actualizați baza de date cu ultimele definiții și scanați computerul, ștergând orice fișier infectat găsit. De asemenea, puteți scana cu ajutorul antivirusului din cPanel, intregul cont unde este găzduit site-ul respectiv, dacă această funcție este activă (ClamAV). Ca măsură suplimentară de securitate, arhivați conținutul din public_html/, descărcați-l în calculator și scanați-l cu MBAM (+AVAST). După ce ați terminat operațiunile de mai sus, se recomandă totuși editarea fișierelor admin.php, index.php, home.php, settings.php, config.php (în funcție de natura site-ului) și cautarea eventualelor linii de cod gen <iframe> sau javascript (care de multe ori sunt codificate [encoded]) și stergerea lor. Acum, ca v-ați asigurat că totul este “curat”, modificați parolele de acces la cPanel si FTP (dacă folosiți username separat), după care uploadați fișierele curățate.

De reținut este faptul că un keylogger sau un program care citește parolele FTP salvate local, nu ajunge la voi decât prin download sau instalarea de addons precum cele pentru toolbars, emoticons sau alte gadgets.

În cazul (2), rezolvarea este ceva mai dificilă deoarece presupune cunoștințe de programare. Exemplu de formular contact protejat împotriva injectării: Contact Form sau  WordPress Secure Contact Form precum si module foarte utile, gen WP file monitor care  monitorizează fișierele  adăugate și/sau modificate, cu înștiințare prin email.

Majoritatea platformelor CMS (Content Management System) oferă update-uri periodice precum și soluții împotriva atacurilor de acest gen, motiv pentru care se recomandă acualizarea (update) lor în mod constant.

Yahoo MessengerDeliciousFacebookGoogle BookmarksGoogle BuzzGoogle GmailShare
No Gravatar

Configurare email

Pentru cei care doresc sa isi citeasca si sa trimita emailuri de pe domeniul propriu, exista 3 variante care va pot ajuta sa o faceti, si anume:

1. In panoul de control (cPanel) accesati webmail, unde veti gasi 3 variante : Horde, Roundcube si SquirrelMail. De aici, sunt cate 2 optiuni pentru fiecare bransa: Acceseaza mail folosind … (Read mail using…) si Deschidere Automata (Enable Autoload). Fiind structuri diferite, NU recomandam activarea modului de deschidere automata decat numai dupa ce v-ati convins ca este cel mai placut sau usor de folosit client email.

2. Importarea setarilor pentru fiecare cont (adresa email) la folosirea clientului Microsoft Outlook ®. Pentru aceasta, in panoul de control (cPanel) accesati Adrese Email (Email accounts) iar in dreptul adresei email (mailbox), pe partea dreapta, veti gasi un meniu dropdown de unde selectati Mai multe (More) -> Configurare (Configure email client). In pagina ce se va deschide, veti gasi numeroase optiuni insa cea mai uzuala este Auto-Configure Microsoft Outlook 2000® for POP3 Access. La accesarea linkului, vi se va oferi spre descarcare un fisier cu extensia .reg (registry file) care va insera in registri setarile necesare folosirii contului email prin intermediul Microsoft Outlook. Descarcati fisierul si cu un dublu click ati rezolvat totul.

3. Cea de-a treia varianta, este de a completa manual setarile contului email pentru diferite variante de client email (Microsoft Outlook, Simple Mail [Addon Firefox] sau Mozilla ThunderBird). Partile importante de retinut in aceasta operatiune sunt: username – se va completa sub forma email@domeniu.ro (ex: office@domeniulmeu.com sau contact@domeniulmeu.ro); parola – parola trecuta la creearea contului email; host: mail.domeniulmeu.com (si la outgoing server, si la incoming server); NoSSL [!]. Porturile sunt [25] si/sau [26].

Sursa: Knowledge Base @ Experthost Romania

Yahoo MessengerDeliciousFacebookGoogle BookmarksGoogle BuzzGoogle GmailShare
No Gravatar

Se pare ca pentru unii, prețurile afișate sub forma “de la”  sau “începând cu” reprezintă o oarecare dilemă în percepere.

Explicație:

”de la” – înseamnă că cel mai mic preț pentru serviciul respectiv, este cel afișat.

Exemplu:

”de la 3 RON lunar” – se traduce in felul următor: la plata în avans a serviciului X pe o perioadă Y, prețul lunar ar serviciului este de Z RON. Mai concret, un preț de 3.00 RON lunar, pentru un serviciu achitat în avans pe o perioadă de 36 luni (3 ani), ar însemna un cost total de 108 RON/3 ani. 3 RON x 36 luni = 108.00 RON.

Mi se pare mai mult decat “absurd” să vezi prețul unui serviciu în cazul plaților lunare de 6 RON și, deși scrie clar “Cost lunar la: plata 36 luni – 3.00 RON”, să întrebi dacă preţul serviciului pentru 36 luni este de 3 RON !

Până şi un telefon mobil consumă curent mai mult de 3 RON în 3 ani …

Yahoo MessengerDeliciousFacebookGoogle BookmarksGoogle BuzzGoogle GmailShare
No Gravatar

Pentru utilizatorii forumului SeoPedia există un cod promo (voucher) ce vă oferă o reducere de 10% pentru majoritatea pachetelor găzduire web din protofoliu. Folosiți codul seopedia la finalizarea comenzii și verificați aplicarea reducerii.

Numărul de utilizări disponibile: 100.

Notă: pachetele găzduire web cu plata prin SMS nu se incadrează în această ofertă, ci numai cele cu plata online, transfer bancar sau Paypal (Start, Economic, Premium, Business, Business +, Experthosting,  și RG * )

Yahoo MessengerDeliciousFacebookGoogle BookmarksGoogle BuzzGoogle GmailShare
© 2006 - 2011 Blogul Experthost Romania
¦ Servere VPS unmanaged ¦ Găzduire web ieftină ¦ SMS Hosting
Temă stilizată