Hallo Raketenwilli,
Das ist jedenfalls die unsicherste Variante - die jeder auf seiner „don't do-Liste“ stehen haben sollte.
Tatsächlich sollte man erwähnen, wie man es sicherer macht. Irgendwo muss man ja einen Anfang haben, um die Security-Kette aufzubauen. Ein im Sourcecode verschlüsseltes Passwort muss auch entschlüsselt werden. Mit welchem Passwort?
Was ist sinnvoll?
- "Verstecken" von Passwörtern in der PHP.INI (die außerhalb des Documentroot liegt) und einlesen mit ini_get?
- "Verstecken" von Passwörtern in einer Include-Datei, die außerhalb des Documentroot liegt?
- "Verstecken" von Passwörtern in einer Datenbank-Tabelle?
Alle 3 Methoden sollten - meine ich - dafür sorgen, dass man zum Lesen der Passwörter auf dem Server Code ausführen muss und es nicht reicht, Dateien innerhalb des Documentroot lesen zu können.
Wie seht ihr das?
Rolf
--
sumpsi - posui - obstruxi
sumpsi - posui - obstruxi