Mejorar seguridad en cms propio, como?

  • Autor Autor Voldemorth
  • Fecha de inicio Fecha de inicio
Voldemorth

Voldemorth

Épsilon
No recomendado
¡Usuario con pocos negocios! ¡Utiliza siempre saldo de Forobeta!
Estimados, que tal?
Les comento hace un tiempo les mencione que tenia a mi cargo un proyecto grande para un sitio de turismo y que se yo.
El tema es que parte de ese proyecto derivo en un pequeño gestor de contenido para sitios que no son lo suficientemente amplios como para utilizar un wordpress u otras herramientas prearmadas. el asunto es que me gustaría mejorar la seguridad de este código, actualmente tiene un login en el que el pas esta cifrado con una función que vi en la documentación de php oficial (prometo luego pasarles algo de codigo para que vean mejor lo que comento, ahora no lo tengo a mano.
Agradezco a todos los que puedan sugerirme formas de hacer el código mas seguro
 
Valida todo los tipos de datos que envias desde los formularios, trata de no usar GET para datos importantes.
 
todos los datos son enviados por post desde el login, una vez el usuario es comprobado (se comprueba que su correo exista en la db y de ser así que la clave que haya puesto se corresponda con la de el la db).
para comprobar la contraseña uso:
PHP:
if (password_verify('rasmuslerdorf', $hash)) {
donde $hash es el valor cifrado de la contraseña del usuario que guardo en la db. y para cifrar la clave uso este codigo:
PHP:
$opciones =array('cost' => '8','salt' => mcrypt_create_iv(22, MCRYPT_DEV_URANDOM),);
	$claveUsuarioCifrada = password_hash($claveUsuario, PASSWORD_BCRYPT, $opciones);
donde $claveUsuario es la clave asignada para el usuario en un formulario y $claveUsuarioCifrada es la clave cifrada que guardo en la db
 
por que no de la manera tradicional guardar la contraseña del registro en MD5.?
 
por que no de la manera tradicional guardar la contraseña del registro en MD5.?
Es que me han dicho que MD5 ya no es tan seguro o que existen mejores maneras de cifrar.
 
También podrías utilizar algún servicio externo como
CloudFlare
Incapsula

u otros, menciono esos dos porque tienen planes gratuitos para ir probando el servicio
 
md5 + el hash de seguridad que tu quieras por que si guardas las contraseñas puras no existe ninguna seguridad para el cliente de tu negocio.
 
PHP:
$salt = '34a@$#aA9823$';
$password = 'tucontraseñasegura';
$password = hash('sha256', $salt . $password);

O usa una superlibreria de github que te solucionan la vida https://github.com/jeremykendall/password-validator

Vere la libreria, en si ese código es el que uso para cifrar las claves solo que genera el salt randomicamente. Gracias por la información!

- - - Actualizado - - -

También podrías utilizar algún servicio externo como
CloudFlare
Incapsula

u otros, menciono esos dos porque tienen planes gratuitos para ir probando el servicio


Tendre que ver eso, porque es nuevo para mi, Gracias!
 
Vere la libreria, en si ese código es el que uso para cifrar las claves solo que genera el salt randomicamente. Gracias por la información!
Tendre que ver eso, porque es nuevo para mi, Gracias!

Cloudflare es uno de los sistemas más populares en la nube para proteger foros y sitios desarrollados en Wordpress, pero como usa caché también a mí personalmente no me agrada demasiado.
 
Lo de encriptar la información va muy bien, pero algo muy importante es el saniamiento de la información, espero eso ya lo tengas tomado en cuenta.

Saludos.
 
Lo de encriptar la información va muy bien, pero algo muy importante es el saniamiento de la información, espero eso ya lo tengas tomado en cuenta.

Saludos.
A que te refieres con "saniamiento de la información" ?
 
Atrás
Arriba