Задать вопрос
  • С чего можно начать самостоятельное обучение белому хакингу?

    v3xx
    @v3xx
    // _ AppSec // Bug Bounty / Legal Hacking
    Привет.

    Александр, хоть вы уже нашли решение для своего вопроса, но добавлю, что упомянутая вами книга далеко не для новичков - это раз. Два - данные в ней всё же устарели. Если вы соовсем-совсем начинающий, тогда сначала определитесь с конкретной сферой/направлением своего желания, т.к. «белый хакер» — термин, скажем так, собирательный. А книгу эту оставьте «на потом», когда наберётесь опыта, и если не потеряется интерес к ИБ.
    Ответ написан
  • Как зарегистрироваться в telegram из России?

    v3xx
    @v3xx
    // _ AppSec // Bug Bounty / Legal Hacking
    Привет.

    Арендуй номер другой страны, получи код, и задача по регистрации аккаунта будет выполнена.
    Ответ написан
    Комментировать
  • Какая тема или плагин wordpress подойдет для бизнес каталога?

    v3xx
    @v3xx
    // _ AppSec // Bug Bounty / Legal Hacking
    Привет. Вы если задаёте такие вопросы, то хотя бы уточняйте что такое "бизнес каталог предприятий с возможностью пользователям добавлять компании, фото, отмечать местоположение на карте" в вашем понимании. Чем точнее опишете техническую часть, тем лучше вам можно дать совет по реализации.

    Тема оформления отвечает на ~90% за внешний вид/дизайн, и тут что-то вам советовать было бы странно. Что до функциональной части и плагинов, то без конкретики ваш вопрос больше тянет на кастомное решение.

    Или может отойти от вордпресса?

    Выбирайте то, что закрывает нужды вашего проекта и/или вам по карману. Здесь вам можно дать много разных советов, но в итоге работать со своим сайтом и платить за разработку будете именно вы.
    Ответ написан
  • Как убрать название сайта из выдаче (title)?

    v3xx
    @v3xx
    // _ AppSec // Bug Bounty / Legal Hacking
    Привет.

    Строго говоря, поисковые системы могут самостоятельно выбирать наиболее подходящий — с позиции их алгоритмов — заголовок для отображения в результатах поиска. То же самое происходит с разметкой schema и каноническими ссылками. Google в этом плане упрямый, и вы можете использовать сколько угодно SEO-плагинов, желаемого эффекта это не даст. Во всяком случае до тех пор, пока вы не поймёте чего хочет от вас эта поисковая система и в каком виде.

    Поэтому, отвечая на ваш вопрос, скорее всего убрать название сайта из заголовка у вас не получится, не убрав его вообще отовсюду с сайта.
    Ответ написан
    Комментировать
  • Как максимально сэкономить память хостинга?

    v3xx
    @v3xx
    // _ AppSec // Bug Bounty / Legal Hacking
    Привет.

    Очевидно, что всё будет зависеть от галерей: их количество в целом и количество изображений на галерею. На первое время 5 Гб хватит, особенно если изначально правильно настроите миниатюры и конвертацию изображений в AVIF/WebP. Также можно заранее запретить загрузку изображений, размер которых выходит за 2000 пикселей по большей стороне, с автоматическим изменением размера — это на тот случай, если кто-то захочет оригиналы фотографий загружать в галерею, например (размер одного такого файла может варьироваться от ~3 до ~50 Мб).
    Ответ написан
  • Как правильно редактировать шаблон корзины на WooCommerce?

    v3xx
    @v3xx
    // _ AppSec // Bug Bounty / Legal Hacking
    Привет.

    Скорее всего проблема в этом:
    сделали внутри темы папку cart

    Перенесите файл в директорию /woocommerce/templates/cart/ и проверьте изменения корзины ещё раз.
    Также полезно проверить права и владельца директорий и файлов. Если используете механизм дочерних тем, то этот файл должен быть именно в дочерней теме.
    Ответ написан
    Комментировать
  • WordPress: страницы меток записей (/tag/...) редиректят на главную — как исправить и разрешить индексацию?

    v3xx
    @v3xx
    // _ AppSec // Bug Bounty / Legal Hacking
    Привет.

    Всё довольно стандартно: проверяем ЧПУ на предмет ошибок (структра для товаров и для меток проверяется в первую очередь в вашем случае); отключаем плагины оптимизации на время диагностики (Clearfy PRO в вашем случае); проверяем .htaccess на предмет артефактов (можно восстаноить базовый на время диагностики сайта). Дальше смотрите, пропала проблема или нет.
    Ответ написан
    Комментировать
  • Как выбрать CMS-систему для небольшого интернет-магазина?

    v3xx
    @v3xx
    // _ AppSec // Bug Bounty / Legal Hacking
    Привет.

    Существует дизайн небольшого (на 20-30 товаров) интернет-магазина

    При таком раскладе вам точно нужна именно CMS? Есть риск, что после запуска ИМ вам поддержка и обновление будет влетать в копеечку, вне зависимости от выбранной системы, и финансовая часть - самая простая из обычного круга проблем в таких сдучаях.

    поэтому шаблоны не подойдут

    Мысль ясна, но учтите, что если вы решите пойти долгим путём, то не исключён вариант, что вам «натягивать» дизайн будут на тот же шаблон/тему оформления с околонулевым пониманием качества исходника. Повезёт, если не варез будет, как это делается в 8 случаев из 10.

    Насколько хорошее решение OpenCart?

    Это нишевый движок для ИМ, он неплох, но это оверкилл для ИМ с 20-30-ю товарами.

    Стоит ли рассматривать WooCommerce Wordpress?

    Однозначно нет.

    Ещё очень интересуют какие ориентировочно цены верстки и подключения CMS-системы?

    Зависит от дизайна, сложности проекта в целом, выбранной CMS и вашего бюджета. Это основные моменты.

    Какой из этих вариантов наиболее адекватный с точки зрения стоимости и реализации?

    Разумно не душить исполнителя какими-то схемами, а довериться выбранному профессионалу, перед этим поставив чёткое ТЗ. Если вы закажете сначала отдельно вёрстку, потом программирование под нужную CMS, то это раздует ваш бюджет. Если это будут два разных исполнителя, то вполне может начаться история с отговорками, что свёрстано как-то не так, и для вас это будет выливаться в деньги, время и нервы.

    Не рассматривали для своего небольшого ИМ вариант вроде «Тильды»? Внедрить свой дизайн вы там сможете, специалиста найти не сложно, цена вменяемая за месяц, ноль мороки с технической стороной и поддержкой CMS.
    Ответ написан
  • Сильно ли влияет использование элементора на скорость загрузки сайта?

    v3xx
    @v3xx
    // _ AppSec // Bug Bounty / Legal Hacking
    Привет.

    Вопрос: сильно ли уступает сайт ВП на конструкторе самописным сайтам и если да, то какие есть возможности оптимизировать скорость загрузки?

    «Самописность» бывает очень разной, я бы вопрос ставил иначе. Сам факт использования любого конструктора — это большой минус если не на старте проекта, то в процессе его жизни после релиза. Остальное уже зависит от технических подробностей: размер проекта, выбранный хостинг, настройки сервера, посещаемость и т.д. и т.п. Если проект планируется выше и сложнее уровня сайт-визитка, то дальше с конструкторами покатится, как снежный ком: оптимизация, масштабируемость, поддержка — почти во всём ощутите проблемы, и хорошо, если не все вместе и сразу.

    Конкретно Elementor (и Elementor Pro, разумеется) отличается нестабильностью в работе и кучей багов, которые разработчики исправляют не то чтобы оперативно, и это тоже желательно учитывать.

    Если этот первый сайт — ваш небольшой пет-проект, тогда, конечно, можете в волю поэкспериментировать. В остальных случаях эти конструкторы страниц с высокой вероятностью будут заложенной миной.
    Ответ написан
    Комментировать
  • Кто из плагинов (точно по имени!) добавляет сие в тэги картинок?

    v3xx
    @v3xx
    // _ AppSec // Bug Bounty / Legal Hacking
    data-eio-rwidth="2084" data-eio-rheight="2084"

    Намекает на плагин EWWW Image Optimizer, который ты почему-то не трогал.
    Ответ написан
    Комментировать
  • Как перенести лендинг на WordPress у которого НЕТ базы данных?

    v3xx
    @v3xx
    // _ AppSec // Bug Bounty / Legal Hacking
    Привет.

    Вот это:
    Суть такова: давным-давно другие вебщики до меня перенесли некоторый лендинг на вордпрессе к нам на хостинг, и сайт работает, внешний вид сохраняет и заявки с него отправляются. НО у сайта банально нет базы данных, та база, которая указана у него в wp-config, не числится среди баз данных на нашем хостинге, да и лендингу без разницы, если вписать что-то другое.

    Есть лучшая часть всей истории и твоего вопроса.

    То есть вы дёрнули себе на сервер какой-то непонятный сайт, который может управляться извне, так как не стали разбираться с БД. Это большой косяк.

    По факту сейчас этот сайт на WordPress работает с какой-то левой БД, и вы сейчас не знаете что делать. Ответ: если нет доступа в админпанель по логину и паролю администратора сайта, то поднимаете права или создаёте новую учётную запись средствами PHP (код в файл functions.php активной темы), заходите в админпанель, устанавливаете плагин резервного копирования и делаете дамп БД (а можно и дамп сразу с файлами вместе, чего бы и нет). Как итог, у вас на руках оказывается всё нужное для переноса сайта, и можно благополучно забыть про какую-то стороннюю БД в будущем.

    Что же до реализации "посадки" лендинга на WordPress -- это совсем другая история, к вам технически отношения не имеющая, если вы не веб-студия, а хостер.
    Ответ написан
  • Что это может быть?

    v3xx
    @v3xx
    // _ AppSec // Bug Bounty / Legal Hacking
    Привет.

    Сижу значит настраиваю openserver и на сайт у меня изменился.

    Что конкретно настраиваешь, что конкретно меняешь и зачем? Какая цель? В какой момент произошли изменения на сайте?

    Но хочу заметить что после настройки open server все было нормально.

    После? Или до?

    Что это может быть?

    Наиболее очевидные варианты: проблемы с путями в стилях или 403/404 ошибка на какой-то файл стилей, например. Зависит от реализации, разумеется.

    Чтобы не гадать на кофейной гуще, хотя бы в консоль браузера посмотри на предмет наличия там записей об ошибках.
    Ответ написан
    Комментировать
  • Как можно перерегистировать домен?

    v3xx
    @v3xx
    // _ AppSec // Bug Bounty / Legal Hacking
    Привет.

    Со слов регистратора это можно сделать только если аннулировать домен и заново его зарегать на себя.

    Не знаю что за регистратор и о какой зоне ты говоришь (правила регистрации и обслуживания разные для многих зон),но очень похоже, что регистратор потенциально собирается у тебя этот домен подрезать.

    Если я соглашусь на аннулирование домена - есть ли вероятность, что у меня его "перехватят", когда начну его заново регать на себя?

    Шанс почти 100%, даже для не элитных доменов. Если доменное имя короткое, или каким-то иным образом попадает в категорию элитных, то есть и другой, но очень вероятный шанс потерять его, кроме сквоттинга: регистратор просто не удалит доменное имя из базы по истечении всех сроков продления/восстановления, переоформит его на себя (или свою дочернюю компанию), и потом выкатит этот домен на аукцион за очень большие деньги. Таким грешат европейские и американские регистраторы, сталкивался лично.

    Есть ли другая возможность перерегистрировать домен на себя (указав правильные персональные данные)? Например, поможет ли перенос домена к другому регистратору?

    Поменять данные владельца/регистратора домена можно, вопрос в том, будет ли тебе это делать нынешний регистратор. Если нет, тогда можешь: а) сделать перенос домена (трансфер) на другого владельца (себя же, но уже с твоими данными) в рамках одного регистратора; б) сделать перенос домена к другому регистратору, где тебе уже помогут поменять данные владельца/регистратора, ну или через нового регистратора сделать тот самый перенос домена (трансфер) на себя же. Лучше заранее через техподдержку компании выяснить, оказывают ли они такие услуги без доп. плат., т.к. некоторые любят заламывать цены.

    Обрати внимание, что, указывая фиктивные данные при регистрации домена, и не исправляя их во время владения доменным именем, ты нарушаешь тем самым правила оказания услуг, которые ты принял при регистрации, поэтому, грубо говоря, у тебя могут забрать доменное имя в рамках правового поля без каких-либо препятствий, и они будут правы. Так что актуализируй данные владельца и контакты как можно скорее, особенно если хочешь продать домен.
    Ответ написан
    Комментировать
  • Как восстановить содержимое сайта, после того, как плагин elementor все удалил?

    v3xx
    @v3xx
    // _ AppSec // Bug Bounty / Legal Hacking
    Привет.

    Как восстановить содержимое сайта, после того, как плагин elementor все удалил?

    Восстановление из резервной копии (бэкапа) может решить эту проблему. Уточни у своего хостера, делалась ли она, может быть повезёт.

    установил плагин elementor и пропало все наполнение сайта
    Сама по себе установка и активация Elementor ничего не удаляет, так как вышло то, что вышло в твоём случае?

    теперь только пара строк от самого плагина судя по всему

    Что за "пара строк от самого плагина"? Как это выглядит?

    объясните пожалуйста подробно

    Ты предоставил мало технической информации о своей проблеме, так что сначала было бы хорошо узнать детали. Восстановление из резервной копии может помочь тебе, но не спасёт от повторения ситуации, если снова надумаешь поставить/активировать Elementor, поэтому лучше всё же разобраться в причинах произошедшего.
    Ответ написан
    Комментировать
  • Перезд разных сайтов к одному провайдеру. Организация инфраструктуры?

    v3xx
    @v3xx
    // _ AppSec // Bug Bounty / Legal Hacking
    Привет.

    Далее ?:
    - я устанавливаю вордпресс на VM и импортирую бекапы и БД действующего сайта?
    - затаскиваю "новый" сайт в Plesk, проверяю на функциональность. Всё это в режиме разработки, старый сайт еще действует.
    - Если всё нормально, то говорю провайдеру перетащить доменное имя к себе и "связать" переехавший домен с новой файловой структурой и БД.

    P.S. вышеназванное может и глупо звучит, по другому пока не могу

    Давай упрощать. Тебе даётся, скажем, голый VPS (ОС Debian/Ubuntu), которого хватит с головой для 4 небольших сайтов на WordPress и Joomla. Если тебе нужна ПУ Plesk, то помни, что накатывать её нужно на голый сервер (после apt update), дальше всё будет зависеть от выбранного типа установки. Два популярных: а) автоматический, когда тебе нужно ввести всего одну команду; б) ручной, через браузер. Я бы рекомендовал второй способ, чтобы в процессе не устанавливать ненужные компоненты, которых Plesk предложит тебе с избытком.

    После установки ПУ Plesk на сервер озаботься тем, чтобы подготовить пространства под четыре сайта. Разделяй директории, пользователей и БД - всё должно быть отдельно для каждого контролируемого через ПУ сайта. Зачем? Чтобы, например, при взломе одного в нокаут не улетели все остальные. Там же, через настройки, выбираешь версии PHP под сайты, создаёшь и подключаешь сертификаты отLet's Encrypt и прочая подобная рутина по мере необходимости. ПУ Plesk сильно упрощает выполнение всех этих задач.

    Если сайты не экзотические, то можешь подготовить полные резервные копии каждого (файлы + дамп БД), затем развернуть эти резервные копии в ПУ Plesk, проверить результат переноса. Процедура обычная, несложная, но требует аккуратности. Затем меняешь настройки DNS для каждого домена, ждёшь, чтобы всё состыковалось, проверяешь итог. Это если кратко.

    Нюансы:
    - какие-то экзотические расширения PHP - вопрос решается через ПУ Plesk доустановкой нужных расширений;
    - домены, зарегистрированные "где-то там", в перспективе тоже придётся переносить под крыло какого-то нашего регистратора, и этим вопросом лучше озаботиться заранее, так как процедура затяжная.

    Совет:
    - до переноса файлов и дампов БД на новый сервер, проверь их на предмет закладок и лишних пользователей - это убережёт от целого ассорти потенциальных проблем;
    - оцени в общих чертах техническое состояние этих четырёх сайтов на предмет: а) свежести движка; б) используемой версии PHP для каждого сайта; в) свежести установленных плагинов (на всех сайтах); г) свежести используемых шаблонов и тем оформления (на всех сайтах).
    Ответ написан
    Комментировать
  • Как пофиксить проблему с плагином Elementor?

    v3xx
    @v3xx
    // _ AppSec // Bug Bounty / Legal Hacking
    Привет.

    я не могу редактировать страницы

    Исхожу из того, что нет возможности редактировать все страницы, а не какие-то отдельные, к которым Elementor отношения не имеет.

    плагины Elementor, Elementor Pro, Elementor Header & Footer Builder, Woocommerce

    Убийственная связка. Сразу замечание по Elementor: он часто конфликтует сам с собой, если отличаются версии базовой и Pro версий плагина, так что стоит перепроверить. Не говоря про то, что Pro версия не должна быть варезом, и она несовместима с некоторыми темами просто в принципе.

    я не могу редактировать страницы

    Проверял под другим пользователем, баг воспроизводится? Администратор > Редактор > Автор - проверь под ними как работает или не работает эта функциональность.

    Если что повышение памяти в memory limit не помогло.

    А с какого и по какое значение менял? И какой лимит по тарифу у тебя?

    Обычная диагностика для WordPress:
    - смотрим логи ошибок PHP или дебаг WordPress;
    - отключаем поочерёдно плагины, параллельно проверяя обозначенный баг;
    - при необходимости меняем активную тему оформления на одну из стандартных (twenty*) на время диагностики.
    Ответ написан
    Комментировать
  • Как изменить формат даты в EventOn?

    v3xx
    @v3xx
    // _ AppSec // Bug Bounty / Legal Hacking
    Привет.

    Если память не подводит, то делается через настройки: EventON > Time > Allow universal event time format on eventCard > указываешь нужный вид даты в международном формате.
    Ответ написан
    Комментировать
  • Какой автоматический сканер уязвимостей веб-приложений сейчас наиболее эффективный/популярный?

    v3xx
    @v3xx
    // _ AppSec // Bug Bounty / Legal Hacking
    Привет.

    Burp Pro, особенно с некоторыми плагинами, даст неплохой результат. OWASP Zap можно подтянуть до аналогичного уровня, но он больше FP даёт в процессе работы. В перспективе аналогичной функциональностью может обзавестись Caido - потенциальный конкурент Burp Suite.

    + Acunetix, Intruder.

    Сканеров-то много, но большая их часть уже давно отошла на задний план.
    Ответ написан
    Комментировать
  • Можно ли установить личность?

    v3xx
    @v3xx
    // _ AppSec // Bug Bounty / Legal Hacking
    Привет.

    Можно ли установить личность?

    Можно, зависит от вычисляющего, его доступов/используемого ПО и политики безопасности компании. Подключаясь к вашей рабочей точке, смартфон сообщает: а) имя устройства; б) MAC-адрес модуля Wi-Fi. При других сценариях, можно анализировать трафик и выцеплять из него интересующую информацию. В совокупности этого будет достаточно для идентификации.

    Бесконтрольное подключение личных девайсов к рабочим сетям есть плохая практика.
    Ответ написан
    Комментировать
  • Что делать если не загружаются svg wordpress?

    v3xx
    @v3xx
    // _ AppSec // Bug Bounty / Legal Hacking
    Привет.

    Во-первых, дело не в формате изображения. Во-вторых, стоит заглянуть в лог ошибок PHP (или дебаг WordPress), чтобы не играть в угадайку. В-третьих, скорее всего эта ошибка приведёт к конфигу веб-сервера или, с меньшей долей вероятности, к конфигу PHP, так что ковырять файлы активной темы смысла особого нет.

    Иногда подобная ошибка лечится таким способом (добавлять в functions.php):
    function hs_image_editor_default_to_gd( $editors ) {
    	$gd_editor = 'WP_Image_Editor_GD';
    	$editors = array_diff( $editors, array( $gd_editor ) );
    	array_unshift( $editors, $gd_editor );
    	return $editors;
    }
    add_filter( 'wp_image_editors', 'hs_image_editor_default_to_gd' );

    З.Ы.: добавлять формат SVG в список разрешённых форматов собственноручно я бы не советовал из-за вопросов безопасности. Если так нужно грузить через админпанель этот тип файлов, то делай это с помощью специальных плагинов, которые во время загрузки SVG обеспечат санитизацию.
    Ответ написан
    Комментировать