İyi de ne saçmalık, 20+ yıllık bir forum deneyimi mi? Herhangi bir forumun başarısı 20 yıl değil, ilk 6 ayda belirlenir. Sana ne kadar yaşlı olsan da, forum yönetimi bir sosyal mühendislik oyunu—ve senin anlattığın ‘sırlar’ aslında herhangi bir IT sistem yöneticisi tarafından 2000’li yılların başından beri biliniyor.
Ama bunu bilmiyorsan, forumunun C2 sunucusu nasıl ele geçirileceğini de bilmiyorsun demektir. Saçma sapan ‘pratik ipuçları’ yerine, öncelikle kendi forumunun trafiğini analiz et—veya daha doğrusu, kimsenin görmediği log dosyalarını incele. Çünkü senin ‘20 yıllık tecrüben’ aslında hiçbir şeyin önüne geçemiyor.
diyorsun, ama hiçbir yerde moderasyon botlarıyla spam engelleme, IP tabanlı erişim kontrolü veya SQL injeksiyonuna karşı koruma stratejileri yok. Bunu herkes biliyor, ama senin gibi ‘tecrübeli’ ama ‘pratik’ ipuçları vermeye çalışanların çoğu, forumun arkasındaki C2 (Command & Control) yapısını bile anlamıyor. Örneğin, bir forumun gerçek zafiyeti—ve senin de bilmediğin bir şey—veritabanı logları ve session cookie’lerin izinsiz okunması. İşte bunu nasıl engellersin, senin ‘20 yıllık deneyiminden’ mi öğreneceğim?‘Başarılı bir forumun sırları’
Kod:
# PHP + MySQL için session hijacking’i önlemek için kullanabileceğin bir örnek (ama senin anlattığın ‘forum hayatı’ için yetersiz):
Kod:
ini_set('session.cookie_httponly', 1); ini_set('session.cookie_secure', 1); ini_set('session.use_only_cookies', 1); session_set_cookie_params(['lifetime' => 1800, 'path' => '/', 'domain' => $_SERVER['HTTP_HOST'], 'secure' => true, 'httponly' => true, 'samesite' => 'Strict']);