Новости Joomla

0 Пользователей и 1 Гость просматривают эту тему.
  • 3 Ответов
  • 1497 Просмотров
*

Aeliot

  • Захожу иногда
  • 107
  • 2 / 0
Добрый день форумчане.
Озадачился я вопросом о безопасности создаваемого компонента.
Поиск по форуму ни чего не дал.
Такое ощущение, что либо Joomla и безопасность понятия не совместимые, либо у всех всё на столько замечательно с безопасностью, что вопросов они не задают.

Предлагаю всем в этой ветке поделиться наработками и замечаниями по созданию безопасного компонента.

Начну с того что имею.
По мере поступления инфы так же буду отписываться.

Естественно мы ограничиваем доступ к php файлам из вне. Для этого все файлы начинаются со строк
Код: "php"
<?php
// no direct access
defined('_JEXEC') or die;

Дальше, что приходит в голову, это ограничить возможность создания и редактирования материалов в компоненте. Для этого в шаблоне вывода данных (layout) выводим "токен"
Код
<?php echo JHtml::_('form.token'); ?>
а в контроллере обрабатывает его. Например, функция save() будет у нас начинаться со строк
Код
// Check for request forgeries.
JSession::checkToken() or jexit(JText::_('JINVALID_TOKEN'));
и если проверка не пройдена, то полностью останавливаем Joomla.

Но как быть с отображением информации в компоненте?
Даже если не создан пункт меню или он не отображается пользователю с его правами доступа, то достаточно набрать в браузере что-то такое:
http:// mysite.domen/index.php?option=com_mycomponent&view=myview
и ву-а-ля... Пользователь видит то, что мы не хотели бы показывать ему.
Как с этим бороться?

Я, например, сделал вот что.
Функция getListQuery() модели начинается с такой конструкции:
Код
// получаем объект пользователя
$user = JFactory::getUser();
// проверяем если "гость", то просим авторизоваться
if($user->get('guest')) {jexit('Please autorise!'); }
// если прошёл первую проверку, то проверяем определённые права пользователя.
// В случае чего предупреждаем, что ещё "нос не дорос".
if (!$user->authorise('core.edit.state', 'com_mycomponent')){jexit('You have no access!');}

Мера получилась довольно эффективная.
Тем не менее, я рассматриваю это решение как костыль.
Не хотелось бы делать проверки по принципу "во всех местах и побольше".

Может кто  ещё чем поделится.
*

Aeliot

  • Захожу иногда
  • 107
  • 2 / 0
Спасибо, полезная ссылка. Всегда полезно почитать "исходные тексты от создателей"  ;D
Но по русски там нет ни одного слова.  >:( Может есть что-то на более привычном языке?
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

Документация по созданию модуля для Joomla 2.5 и Joomla 3.x

Автор b2z

Ответов: 1
Просмотров: 2330
Последний ответ 29.07.2015, 09:40:30
от b2z
Создание компонента MVC

Автор borodatych

Ответов: 36
Просмотров: 4555
Последний ответ 13.04.2015, 08:17:30
от flyingspook
Подскажите как сделать русификацию компонента)

Автор stardel

Ответов: 4
Просмотров: 7005
Последний ответ 08.04.2015, 09:08:00
от oxotnikkz
JPluginHelper::importPlugin('content') в Joomla 1.7

Автор Dutch

Ответов: 2
Просмотров: 4783
Последний ответ 30.03.2015, 14:22:51
от twins717
Документация по созданию компонента для Joomla 2.5

Автор Sulpher

Ответов: 74
Просмотров: 57355
Последний ответ 17.11.2014, 13:43:07
от limon142