Register Register Member Login Member Login Member Login Forgot Password ??
PHP , ASP , ASP.NET, VB.NET, C#, Java , jQuery , Android , iOS , Windows Phone
 

Registered : 109,037

HOME > PHP > PHP Forum > การสร้าง Iframe ในลักษณะแบบนี้จะมีปัญหาด้านความปลอดภัยไหมครับ รบกวนผู้เชี่ยวชาญด้วยครับ



 

การสร้าง Iframe ในลักษณะแบบนี้จะมีปัญหาด้านความปลอดภัยไหมครับ รบกวนผู้เชี่ยวชาญด้วยครับ

 



Topic : 103038



โพสกระทู้ ( 1,666 )
บทความ ( 0 )



สถานะออฟไลน์




* ผู้ใช้งานระบบคือ : คอมของผมเอง ไม่มี client อื่นๆมาเกี่ยวข้อง
** ในส่วนของระบบเป็นอินทราเน็ต แต่ส่วน iframe เป็น urlของ e-banking ของธนาคารเอง
***ไฟล์นี้ผมเป็นคนเขียนเองไม่มีสคริปแปลกๆอะไรมาสอดแทรกทั้งสิ้น

เลยสงสัยว่าถ้ากรอกอะไรเข้าไป จะเป็นช่องโหว่เพิ่มความเสี่ยงให้ข้อมูลรั่วไหลหรือไม่ประการใดครับผม



1. อันนี้เข้าไปที่ https://www.ktbnetbank.com/ เข้าตรงๆจะได้ URL เป็นดังนี้ครับ เป็น SSL

ตัวอย่ง

2. อันนี้เข้าผ่านฟอร์มที่ประดิษฐ์ขึ้นเอง โดยแทรกให้ url ไปเกิดใน iframe SSL หายไป

ตัวอย่ง



Tag : PHP







Move To Hilight (Stock) 
Send To Friend.Bookmark.
Date : 2013-11-25 14:32:32 By : meannerss View : 1792 Reply : 16
 

 

No. 1



โพสกระทู้ ( 2,311 )
บทความ ( 1 )



สถานะออฟไลน์


ตามความเข้าใจของผม คิดว่าไม่น่ามีผลเรื่องความปลอดภัยนะครับ
อย่างของคุณที่ดึง iFram ของธนาคารมาในเว็บเรา แต่เวลาเราล็อคอินส่วนที่ทำงานจิงๆ ก็จะเป็นเว็บของธนาคาร ไม่ได้เกี่ยวอะไรกับหน้าเว็บของเราเลย เรื่องความปลอดภัยในกรณีนี้อยู่ที่เว็บของธนาคารละครับ ไม่เกี่ยวอะไรกับเรา (หากผมเข้าใจผิด ขออภัยครับ แต่ที่อ่านมาจะประมาณนี้)






แสดงความคิดเห็นโดยอ้างถึง ความคิดเห็นนี้
Date : 2013-11-25 14:50:46 By : arm8957
 


 

No. 2



โพสกระทู้ ( 5,105 )
บทความ ( 4 )

สมาชิกที่ใส่เสื้อไทยครีเอท Hall of Fame 2012

สถานะออฟไลน์


เสริม : ผมว่า คุณ meannerss รู้คำตอบ แค่ไม่มั่นใจเท่านั้นเองล่ะ .... (จริงเปล่านะ) 555+
แสดงความคิดเห็นโดยอ้างถึง ความคิดเห็นนี้
Date : 2013-11-25 14:56:13 By : apisitp
 

 

No. 3



โพสกระทู้ ( 2,311 )
บทความ ( 1 )



สถานะออฟไลน์


ตอบความคิดเห็นที่ : 2 เขียนโดย : apisitp เมื่อวันที่ 2013-11-25 14:56:13
รายละเอียดของการตอบ ::


แสดงความคิดเห็นโดยอ้างถึง ความคิดเห็นนี้
Date : 2013-11-25 14:59:17 By : arm8957
 


 

No. 4



โพสกระทู้ ( 1,666 )
บทความ ( 0 )



สถานะออฟไลน์


ขอบคุณครับ สิ่งที่ผมกลัวคือผมกลัวมันเป็นช่องโหว่ให้ผู้โจมจีเข้ามาสอดแทรกสคริปเช่นดักคีย์ หรืออะไรก็ตามลงบน iframe ของเราอะครับ ตรงนี้เหละครับที่เป็นห่วง . ..

ขอถามต่อนะครับ(อันนี้ไม่เกี่ยวกับความปลอดภัย) พอดีตอนนี้ไม่มีคอม 2 เครื่อง T___T เลยลองไม่ได้

-ไฟล์ iframe.php อยู่ในเครื่อง server บรรจุโค้ดตามภาพใหญ่ดานบน

- server เป็น offline ใช้งานได้แค่ในวง LAN เราเท่านั้น
- Client เป็นคอมผมเองต่อเน็ตปกติ . . . เวลาจะเข้า server พิมพ์ IP เข้ามา


ถามเลยว่าถ้า client เปิดไฟล์ iframe.php มันจะเข้าเน็ตในส่วนของ URL ธนาคารได้หรือไม่นะ. . . . เพราะไฟล์นี้อยู่ใน server ซึ่งเป็น offline . . . . . อิอิ
แสดงความคิดเห็นโดยอ้างถึง ความคิดเห็นนี้
Date : 2013-11-25 15:00:45 By : meannerss
 


 

No. 5



โพสกระทู้ ( 2,311 )
บทความ ( 1 )



สถานะออฟไลน์


ตอบความคิดเห็นที่ : 4 เขียนโดย : meannerss เมื่อวันที่ 2013-11-25 15:00:45
รายละเอียดของการตอบ ::
ผมก็ใช่จะเชี่ยวชาญเรื่องนี้เท่าไหร่ เอาตามความเข้าใจผมละกัน
ที่ออฟฟิตผมก็มีระบบออฟไลน์ คือจะใช้ได้ก็ต่อเมื่ออยู่วงแลนเดียวกัน แต่ถ้าเครื่องเซิร์ฟเวอร์ต่อเน็ตสู่ภายนอกได้(คือสามารถเพปิดเว็บอื่นๆได้)
ก็สามารถดึง iframe ได้เช่นกัน (ใช่ป่าวแว้ รอความเห็นเสริมนะครับ )

แสดงความคิดเห็นโดยอ้างถึง ความคิดเห็นนี้
Date : 2013-11-25 15:09:16 By : arm8957
 


 

No. 6



โพสกระทู้ ( 1,666 )
บทความ ( 0 )



สถานะออฟไลน์


ตอนนี้ทำการทดลองมาแล้วครับ

- server เซ็ตออฟไลน์
- client ออนไลน์
***ผลการทดลองเมื่อ client เรียก iframe.php ใน server >>>> client สามารถเปิดหน้าเว็บใน iframe ได้แม้ server จะออฟไลน์ก็ตาม
แสดงความคิดเห็นโดยอ้างถึง ความคิดเห็นนี้
Date : 2013-11-25 15:36:36 By : meannerss
 


 

No. 7



โพสกระทู้ ( 2,311 )
บทความ ( 1 )



สถานะออฟไลน์


ตอบความคิดเห็นที่ : 6 เขียนโดย : meannerss เมื่อวันที่ 2013-11-25 15:36:36
รายละเอียดของการตอบ ::


แสดงความคิดเห็นโดยอ้างถึง ความคิดเห็นนี้
Date : 2013-11-25 15:54:00 By : arm8957
 


 

No. 8



โพสกระทู้ ( 1,569 )
บทความ ( 2 )



สถานะออฟไลน์
Twitter Facebook Blogger

ตอบความคิดเห็นที่ : 6 เขียนโดย : meannerss เมื่อวันที่ 2013-11-25 15:36:36
รายละเอียดของการตอบ ::
cache ที่ server รึเปล่าครับ -3-

แสดงความคิดเห็นโดยอ้างถึง ความคิดเห็นนี้
Date : 2013-11-25 16:01:30 By : itpcc
 


 

No. 9



โพสกระทู้ ( 1,666 )
บทความ ( 0 )



สถานะออฟไลน์


ผมอุส่าสร้างฟอร์ม ส่งตัวแปรพอจะไปโอนจริงให้ตายเถอะธนาคารเค้าไม่ยอมอยู่ใน iframe น่าไปติด secure อะไรสักอย่างของเค้า . . .
เข้าได้ถึงแค่หน้า log in พอไปต่อบาง bank ก็ไม่ยอมไป บาง bank ก็เปิดแท็บใหม่ให้เราอีก 5 5 5 .

ทำไงดีนะ หรือต้องหาแนวทางใหม่ ทำ add on เป็น tool bar ไว้เลยได้ไหม มันพอจะเป็นไปได้ไหมครับ
จุดประสงค์การใช้งานนี้ : ก็เพื่อไม่ให้ผู้ใช้งานระบบปวดตาสลับกลับไปกลับมาจากหน้าเว็บbank และหน้าระบบของเรา


1. หน้าปกติ
ออ2

2. มาได้ถึงหน้า log in นี่เหละ เกือบทุกbankเค้าไม่ยอมให้ไปต่อ T^T
ออ3


ประวัติการแก้ไข
2013-11-25 21:05:00
แสดงความคิดเห็นโดยอ้างถึง ความคิดเห็นนี้
Date : 2013-11-25 21:04:09 By : meannerss
 


 

No. 10



โพสกระทู้ ( 2,311 )
บทความ ( 1 )



สถานะออฟไลน์


ทำ add on เป็น tool bar
ผมว่าไม่น่าได้แน่นอนครับ ธนาคารคงไม่ยอมให้ทะลุไปถึงขนาดนั้น ถ้าโปรแกรมเมอร์ทำอะไรได้ขนาดนั้น คงไม่มีธนาคารละครับ
แสดงความคิดเห็นโดยอ้างถึง ความคิดเห็นนี้
Date : 2013-11-25 22:06:46 By : arm8957
 


 

No. 11



โพสกระทู้ ( 1,666 )
บทความ ( 0 )



สถานะออฟไลน์


นายทดสอบ 123456789 มาจากระบบของเรานะครับ ส่วนเว็บธนาคารเป็น iframe ที่เราดึงมา....สรุปว่าวิธีนี้ไม่ผ่านเค้าไม่ยอมให้ทำมันคงจะเข้าข่ายฟิชชิ่ง

ทีนี้เลยคิดว่าเอา c หรือ vb สร้างadd on บนบาร์วเซอของเราเองเพื่อตรึงค่านี้ไว้เวลาเราสลับแท็บ ตัว add on ที่ว่านี้ก็น่าจะเหมือนๆพวกกล่อง search ทั่วๆไปที่มีอยู่ทั่วไปนะครับ จะทำได้ไหมนะ มันจะยากไหมนะ T-T
แสดงความคิดเห็นโดยอ้างถึง ความคิดเห็นนี้
Date : 2013-11-25 22:41:49 By : meannerss
 


 

No. 12



โพสกระทู้ ( 1,666 )
บทความ ( 0 )



สถานะออฟไลน์


จุดประสงค์การใช้งานนี้ : ก็เพื่อไม่ให้ผู้ใช้งานระบบปวดตาสลับกลับไปกลับมาจากหน้าเว็บbank และหน้าระบบของเรา

ตอนนี้แก้ปัญหาเฉพาะหน้า ให้ user. . . ย่อบราวเซอลงไม่ให้เต็มจอ แก้ขัดไปก่อน T___T
หาแนวทางอื่นยังไม่ได้เลยครับ ADD ON บนบราวเซอ มันเหมือนจะยากเกินไปสำหรับผม
เพื่อนๆสมาชิกท่านใดมีไอเดียดีๆแนะนำช่วยเพิ่มเติมด้วยครับ

1. ภาพการย่อหน้าจอแทน
ww


ประวัติการแก้ไข
2013-11-26 17:19:13
แสดงความคิดเห็นโดยอ้างถึง ความคิดเห็นนี้
Date : 2013-11-26 17:17:49 By : meannerss
 


 

No. 13



โพสกระทู้ ( 3,468 )
บทความ ( 0 )

สมาชิกที่ใส่เสื้อไทยครีเอท

สถานะออฟไลน์
Twitter

ใช้ curl + regex ทำ gui เอง


ประวัติการแก้ไข
2013-11-26 17:35:03
แสดงความคิดเห็นโดยอ้างถึง ความคิดเห็นนี้
Date : 2013-11-26 17:34:39 By : pjgunner.com
 


 

No. 14



โพสกระทู้ ( 11,835 )
บทความ ( 10 )

สมาชิกที่ใส่เสื้อไทยครีเอท Hall of Fame 2012

สถานะออฟไลน์


บางทีมันก็ลำบากไป ลองใช้ jquery modal dialog ดูบ้างหรือยัง ดูซิว่าจะตอบโจทย์ไหม
แสดงความคิดเห็นโดยอ้างถึง ความคิดเห็นนี้
Date : 2013-11-26 18:58:43 By : PlaKriM
 


 

No. 15



โพสกระทู้ ( 3,468 )
บทความ ( 0 )

สมาชิกที่ใส่เสื้อไทยครีเอท

สถานะออฟไลน์
Twitter

แน่นอนว่า คิดว่ามันบล็อคที่ระดับ บราวเซอร์มั้งคับ ยกตัวอย่าง ในไอเฟรมผมสามารถใส่จาวาสคริปต์ เพิ่ม เมธอด onkeypress ให้ textbox ของ อีกเฟรมได้

ระบบที่ตั้งกระทู้คราวก่อนใช่มั้ยคับ


ถ้าหากใช้ curl แบบนี่ผมว่าเนี่ย มีข้อดีหลายอย่างเลย เช่น
1. auto assign เพิ่มบัญชีต่างธนาคารอัตโนมัติ ของ tmb (ของอันอื่นไม่รู้) เพราะเรามีหมายเลขอยู่ใน db ของเราก่อนแล้วเวลาธนาคารไหนจะใช้ก็ทำให้อัติโนมัติ
2. มี gui ให้ใช้อันเดียวไม่ต้องสับสนระหว่างธนาคาร ยกเว้นบางอย่างที่แตกต่างกันเช่นบางที่ใช้ capchar เราก็ดึงภาพมาด้วย
3. เก็บสถิติว่าวันนี้โอนไปกี่ครั้ง รวมทุกธนาคาร เรียงลำดับดูได้ ไม่ขาดตกบกพร้อง หรือไม่ต้องจดในกระดาษอีก
4. ลดความสับสน ตัวเลขรวม เงินในบัญชีของของแต่ละธนาคาร แสดงในหน้าเดียวกันได้หมด
5. เก็บ log ไว้ต่างหากอีกชั้น ดูรายงาน ตรวจสอบข้อผิดพลาดได้ หากตัวเลขเกิดไม่ตรงกัน (เอ๊ะ โอนผิดคน)
6. เลี้ยง session ไม่ต้องล็อคอินบ่อย บางธนาคารอย่าง tmb ไม่ได้ใช้งานแปปเดียว logout เองซะแล้ว (ธนาคารอื่นก็น่าจะเหมือนกัน)
7. เอาข้อมูลของแต่ละ client มาวิเคราะห์ต่อได้
8. รู้เงินของ client ว่าแต่ละคน มีเก็บไว้เท่าไหร่ เอาไปเล่นพนันหรือไม่ หรือแอบไปคาราโอเกะ


ปล.คิดว่าต้องใช้ ajax เป็นหัวใจ ทำให้การทำงานที่ลื่นไหล แยกรีเควสของแต่ละธนาคารจะได้ไม่ lag

http://www.pjgunner.com


ประวัติการแก้ไข
2013-11-26 20:09:47
แสดงความคิดเห็นโดยอ้างถึง ความคิดเห็นนี้
Date : 2013-11-26 20:06:05 By : pjgunner.com
 


 

No. 16



โพสกระทู้ ( 1,666 )
บทความ ( 0 )



สถานะออฟไลน์


ตอบความคิดเห็นที่ : 15 เขียนโดย : pjgunner.com เมื่อวันที่ 2013-11-26 20:06:05
รายละเอียดของการตอบ ::
...ทั้งหมดที่กล่าวมาผมทำเสร็จหมดแล้วครับ ตอนนี้ระบบครบถ้วน ใครโอนไปไหนยอดเท่าไร เอาระบบร้านไปเปรียบเทียบกับเสตจเม้นของbankได้เลย
แต่ิส่งที่ขาดก็คือ ความคล่องตัวนี้เหละครับ ต้องสลับไปๆมาๆ ยิ่งเป็นข้อมูลที่ไม่มีที่ว่างให้ความผิดพลาดด้วยแล้วไม่ไหวเลยครับปวดตามากๆ

แสดงความคิดเห็นโดยอ้างถึง ความคิดเห็นนี้
Date : 2013-11-27 00:05:43 By : meannerss
 

   

ค้นหาข้อมูล


   
 

แสดงความคิดเห็น
Re : การสร้าง Iframe ในลักษณะแบบนี้จะมีปัญหาด้านความปลอดภัยไหมครับ รบกวนผู้เชี่ยวชาญด้วยครับ
 
 
รายละเอียด
 
ตัวหนา ตัวเอียง ตัวขีดเส้นใต้ ตัวมีขีดกลาง| ตัวเรืองแสง ตัวมีเงา ตัวอักษรวิ่ง| จัดย่อหน้าอิสระ จัดย่อหน้าชิดซ้าย จัดย่อหน้ากึ่งกลาง จัดย่อหน้าชิดขวา| เส้นขวาง| ขนาดตัวอักษร แบบตัวอักษร
ใส่แฟลช ใส่รูป ใส่ไฮเปอร์ลิ้งค์ ใส่อีเมล์ ใส่ลิ้งค์ FTP| ใส่แถวของตาราง ใส่คอลัมน์ตาราง| ตัวยก ตัวห้อย ตัวพิมพ์ดีด| ใส่โค้ด ใส่การอ้างถึงคำพูด| ใส่ลีสต์
smiley for :lol: smiley for :ken: smiley for :D smiley for :) smiley for ;) smiley for :eek: smiley for :geek: smiley for :roll: smiley for :erm: smiley for :cool: smiley for :blank: smiley for :idea: smiley for :ehh: smiley for :aargh: smiley for :evil:
Insert PHP Code
Insert ASP Code
Insert VB.NET Code Insert C#.NET Code Insert JavaScript Code Insert C#.NET Code
Insert Java Code
Insert Android Code
Insert Objective-C Code
Insert XML Code
Insert SQL Code
Insert Code
เพื่อความเรียบร้อยของข้อความ ควรจัดรูปแบบให้พอดีกับขนาดของหน้าจอ เพื่อง่ายต่อการอ่านและสบายตา และตรวจสอบภาษาไทยให้ถูกต้อง

อัพโหลดแทรกรูปภาพ

Notice

เพื่อความปลอดภัยของเว็บบอร์ด ไม่อนุญาติให้แทรก แท็ก [img]....[/img] โดยการอัพโหลดไฟล์รูปจากที่อื่น เช่นเว็บไซต์ ฟรีอัพโหลดต่าง ๆ
อัพโหลดแทรกรูปภาพ ให้ใช้บริการอัพโหลดไฟล์ของไทยครีเอท และตัดรูปภาพให้พอดีกับสกรีน เพื่อความโหลดเร็วและไฟล์ไม่ถูกลบทิ้ง

   
  เพื่อความปลอดภัยและการตรวจสอบ กระทู้ที่แทรกไฟล์อัพโหลดไฟล์จากที่อื่น อาจจะถูกลบทิ้ง
 
โดย
อีเมล์
บวกค่าให้ถูก
<= ตัวเลขฮินดูอารบิก เช่น 123 (หรือล็อกอินเข้าระบบสมาชิกเพื่อไม่ต้องกรอก)







Exchange: นำเข้าสินค้าจากจีน, Taobao, เฟอร์นิเจอร์, ของพรีเมี่ยม, ร่ม, ปากกา, power bank, แฟลชไดร์ฟ, กระบอกน้ำ

Load balance : Server 04
ThaiCreate.Com Logo
© www.ThaiCreate.Com. 2003-2024 All Rights Reserved.
ไทยครีเอทบริการ จัดทำดูแลแก้ไข Web Application ทุกรูปแบบ (PHP, .Net Application, VB.Net, C#)
[Conditions Privacy Statement] ติดต่อโฆษณา 081-987-6107 อัตราราคา คลิกที่นี่