Ставим пароль на страницу
Итак, наша задача — установить пароль на доступ к некоторой странице. Начнем с самого примитивного способа, если можно так сказать, защиты — нескольких строчек на JavaScript:
var pass = prompt("Enter the Password:", ""); if (pass == null) window.location = "wrong.html"; else if (pass.toLowerCase() == "wwvsfc") window.location = "temp.html"; else window.location = "wrong.html";
Ухищрения наподобие скрытия скрипта в отдельном файле с помощью конструкции принципиально ничего не меняют.
Аналогичная система, реализованная на Java:
import java.applet.*; import java.awt.*; import java.net.*; public class Password extends Applet < TextField login, password; String Login = "login"; String Password = "Password"; public Password() < >public void init() < Panel panel = new Panel(); panel.setLayout(new GridLayout(2,2)); login = new TextField(20); password = new TextField(20); panel.add(new Label("Login:")); panel.add(login); panel.add(new Label("Password:")); panel.add(password); add(panel); add(new Button("Ok")); >public boolean action(Event evt, Object obj) < if(evt.target instanceof Button) < String s; if(login.getText().equals(Login) && password.getText().equals(Password) ) < s = "http://www.hackzone.ru/articles/ok.html"; >else < s = "http://www.hackzone.ru/articles/bad.html"; >try < getAppletContext().showDocument(new URL(s)); >catch(Exception e) < password.setText(e.toString()); >return true; > return false; >>
Включив этот апплет на страницу, можно получить нечто такое (во всех последующих примерах используются ok.html и bad.html):
| Password check |
Его можно сделать поумнее, завести для каждого пользователя отдельную страницу, заставить считывать данные из файла и т.д. Принципиальный недостаток — после того как человек попал на искомую страницу, никто не в силах запретить ему запомнить этот URL, так что средство это одноразовое. Конечно, можно запрятать страницу внутрь фрейма, чтобы URL не светился в строке адреса, но сами понимаете, от кого эта защита. Опять же, апплет полностью уходит к клиенту и в принципе полностью доступен для исследования.
Последнего недостатка лишено решение, основанное на использовании CGI. Простенький скрипт на Perl’е выглядит примерно так:
#!/usr/bin/perluse CGI qw(:standard); $query = new CGI;$ok = 'ok.html';$address = 'bad.html'; $login = "login";$password = "password"; $l = $query->param("login"); $p = $query->param("password"); if(($p eq $password) && ($l eq $login))< $address = $ok;>print $query->redirect($address);
Пример использования
| Password check |
Чтобы справиться с первым недостатком, можно динамически сформировать новую страницу на основе спрятанной где-то там внутри, не выдавая при этом URL.
#!/usr/bin/perluse CGI qw(:standard); $query = new CGI; $ok = 'ok.html'; $address = 'bad.html'; $docroot = $ENV; $localpath = "/articles/"; $login = "login";$password = "password"; $l = $query->param("login"); $p = $query->param("password"); if(($p eq $password) && ($l eq $login)) < $address = $ok;>print $query->header(); open (FL, $docroot.$localpath.$address); while() close (FL);
Пример использования:
| Password check |
Как видно, URL файла уже не светится, правда ценой SSI (впрочем, их как раз можно отлавливать при выводе и обрабатывать вручную). Но и здесь остается теоретическая возможность угадывания URL, при этом не надо забывать, что медвежью услугу могут сослужить всевозможные картинки, включаемые в страницы — при использовании относительных путей, конечно.
Наконец, наиболее надежный способ установки пароля на доступ — это воспользоваться средствами сервера — не зря ж их люди делали, в конце концов. Остановлюсь на двух — Апаче как самом популярном и IIS кактоже популярном 🙂
С IIS все совсем просто — защита осуществляется средствами NTFS, что, конечно, несколько ограничивает возможности не-администраторов сервера. Идея следующая: у пользователя IUSR_xxxx, под аккаунтомкоторого по умолчанию работают все посетители узла, отбирается доступ к желаемому файлу/каталогу. После чего доступ к этим файлам будут иметь только те пользователи, для которых это явно указано в Properties→Security. Понятно, что их гораздо удобнее объединять в группы.
Здесь есть пара тонкостей:
- Указанным пользователям должно быть дано право Logon locally (Policies->User Rights в User Manager’е).
- Если не выбрать в настройках WWW service Basic authentication (Clear Text), внутрь будут пропущены только пользователи Internet Explorer’а.
В Apache все делается несколько иначе.
Защита ставится на уровне каталогов. Соответствующие директивы могут быть помещены как в общий конфигурационный файл php.ini, так и в файлы .htaccess. Набор директив в обоих случаях одинаков, а для большинства людей, арендующих место под сайт/страницу на чужом сервере, первый вариант недоступен.
Итак, вы создаете в каталоге, доступ к которому планируется ограничить, файл .htaccess, после чего вставляете в него следующие директивы:
AuthType тип контроля — обычно используется Basic.
AuthName имя — задает имя области, в которой действительны имена и пароли пользователей. Это то самое имя, которое браузер показывает в диалоге ввода пароля. Задав одно такое имя для разных каталогов, можете сэкономить пользователям время по вводу лишнего пароля.
AuthGroupFile имя — задает имя файла, в котором хранятся имена групп и их членов. Его формат:
group1: member1 member2 .
group2: member3 member4 .
AuthUserFile имя — задает имя файла с паролями. По большому счету для его формирования надо воспользоваться утилитой htpasswd из поставки Apache. Но по крайней мере для некоторых версий сервера этот формат такой:
user1:passwordhash1
user2:passwordhash2
Passwordhash вполне можно получить стандартной функцией Perl’а:
$hash=crypt($pass,$salt);
где $pass — пароль, $salt — строка из двух символов, участвующая в формировании хэша.
Так что вполне можно автоматизировать процесс добавления новых пользователей, смену паролей через html-формы и т.д.
require user user1 user2 и require group user1 user2 позволяют указать, какие пользователи и группы получат доступ к данному каталогу.
require valid-user разрешает доступ всем пользователям, указанным в файле паролей системы.
Еще пара полезных директив — deny и allow — соответственно запрещения и разрешения доступа. Применяются примерно так:
deny from all
allow from 192.168
По умолчанию сначала выполняются все deny, потом все allow, так что allow from all разрешит доступ всем пользователям, невзирая ни на какие deny. Порядок можно изменить директивой order: order allow, deny.
deny from all отлично сочетается со вторым способом защиты страниц через CGI, именно этой директивой лучше всего прикрывать всякие пароли к гостевым книгам и т.д. При попытке обращения к страницам из этого каталога пользователь получит сообщение о несуществующей странице.
Кстати, тут между делом демонстрируется самостоятельная обработка ошибок: в данном случае — код 403, Forbidden. Аналогично обрабатывается и всеми любимая 404 — Not Found, и 401 — Unauthorized. Для этого достаточно добавить в .htaccess директиву ErrorDocument код url:
ErrorDocument 404 /cgi-bin/bad.pl
ErrorDocument 403 /cgi-bin/badaccess.pl
ErrorDocument 401 /cgi-bin/badaccess.pl
Все, что делает скрипт — формирует сообщение об ошибке, используя переменную окружения REQUEST_URI, так что всместо него вполне можно просто указать какую-нибудь подходящую страницу.
Для заключительного примера используем файл .htaccess со следующим содержимым:
AuthType BasicAuthName TestAuthGroupFile /my/local/path/tgroupAuthUserFile /my/local/path/tuserrequire group test
В файле tgroup всего одна строчка — test: login test, в файле tuser — зашифрованные пароли для login (password) и test (test). Обратите внимание, при повторном обращении к этой странице браузер понимает, что только что обращался к этой области, и не утруждает пользователялишним запросом пароля.
Таков вкратце минимальный набор сведений, необходимых для защиты web-страниц. Как показывает практика, более-менее доверять стоит лишь решениям, основанным на средствах, предоставляемых сервером (и то до тех пор, пока в сервере не обнаружится очередная дырка), так что если есть возможность, лучше выбирать именно их.
Как поставить пароль на сайт через html/css/js?
Добрый день!
есть лендинг, на который хочу поставить пароль(не сложный, без логина). Как я вижу это — заходишь на страницу — есть поле ввода пароля — вводишь правильный пароль — открывается страница(например, дать всему лендингу класс display:none и когда вводишь правильный пароль, то такой класс убирается)
как это сделать с помощью html и js?
лендинг пробный, так сказать , просто показать друзьям, чему я научился))
- Вопрос задан более трёх лет назад
- 4816 просмотров
Комментировать
Решения вопроса 2
Stalker_RED @Stalker_RED
Ну сделай какой-то враппер для контента, пропиши display none
Сделай поле, повесь слушатель на change или input, сравнивай value с образцом.
inputElem.oninput = function()
Только твоя «защита» обходится в три клика. Открыть devtools, убрать display: none.
Ответ написан более трёх лет назад
Комментировать
Нравится 1 Комментировать
Всего по немногу
Доступ на сайт по паролю. 5 строк кода
В этот статье поговорим об том, как сделать доступ к сайту или отдельной директории по паролю.
В чем суть: мы создадим 2 файла: в первом код для блокировки сайта с ссылкой на 2 файл, в котором лежат логины и пароли для доступа. В первом файле мы должны указать абсолютный путь до второго:
.htaccess — файл дополнительной конфигурации веб-сервера Apache.
.htpasswd — файл для указания логинов и паролей для доступа.
Расположение этих файлов будет зависеть от того, к какой директории вы хотите закрыть доступ.
Закрыть доступ ко всему сайту
Файл .htaccess должен находится в корневой папке сайта, .htpasswd лучше положить в какую-то из директорий, чтобы до него нельзя было так просто добраться — там будут лежать логины и пароли для доступа. Предлагаю положить его в директорию /folder.
Получается такая структура:
В файл. htaccess вставляем код:
AuthType Basic
AuthName "Protected Area"
AuthUserFile /.htpasswd
Require valid-user
AuthName — текст содержащийся в данной директиве, выводится в окне ввода пароля. Он должен быть написан в одну строку и заключен в двойные кавычки. Попробовал, у меня эта надпись нигде не показывается.
AuthType — типы аутентификации: Basic или Digest. Рекомендуется использовать первый, т.к. второй поддерживается не всеми браузерами.
AuthUserFile — полный путь к файлу с логинами и паролями, для аутентификации пользователей. Пароли содержаться в шифрованном виде. Рекомендуется хранить данный файл в папке, к которой нет доступа для пользователей, это необходимо, чтобы предотвратить кражу паролей.
require valid-user — директива предписывает, что к URL получают доступ только, пользователи, успешно прошедшие аутентификацию.
В строке AuthUserFile вставляете путь, который получился у вас в файле test. php
Для того чтобы узнать абсолютный путь к файлу, создаем в директории с файлом. htpasswd файл test. php, в нем экранируем переменную:
Теперь нам нужно открыть этот файл в браузере.
ваш-сайт.ru/folder/test.php, подставите адрес своего сайта.
У меня на выходе получилась такая строка
/home/d/danpossv/portfolio_v2/public_html/works/sneakers-html/folder
Вставляем ее в код и получаем:
AuthType Basic
AuthName "Protected Area"
AuthUserFile /home/d/danpossv/portfolio_v2/public_html/works/sneakers-html/folder/.htpasswd
Require valid-user
После того как вы узнали абсолютный путь до директории, удалите этот файл, он больше не нужен.
Теперь нам нужно создать зашифрованный пароль. Для этого перейдем по ссылке на генератор паролей.
Заполняем необходимые данные в форме и нажимаем кнопку«сгенерировать»:
Скопируем получившуюся строку и вставим в файл. htpasswd:
Строка означает — логин: пароль в зашифрованном виде. Для доступа на сайт нам нужно вводить тот логин и пароль, который мы указывали в генераторе, то есть admin и password.
Что мы имеем в итоге:
- файл .htaccess лежащий в корне сайта с 4 строками кода и путем к файлу с логинами и паролями
- файл .htpasswd с логином и паролем
Теперь мы можем заходить на сайт и должны увидеть такое окно:
После ввода данных на откроется главная страница сайта. Если же будет ошибка в вводимых данных, либо мы получим 404 ошибку, либо страница перезагрузится и снова появится форма ввода данных.
Закрыть доступ к директории
Разница между этими способами в том, что файл. htaccess нужно поместить в ту директорию, которую вам необходимо закрыть:
Файл .htaccess вы можете разместить в любом месте, вы уже научились узнавать его абсолютный путь. В данном случае можно просто скопировать путь из файла. htaccess корневой папки.
Спасибо за прочтение статьи! Если у вас возникнут какие-то вопросы, трудности, пишите мне на почту, в личку в вк, в комментариях, по возможности помогу!
Как защитить паролем сайт на WordPress: все доступные методы
Существует множество способов добавить защиту паролем на ваш сайт. Таким образом можно обезопасить весь WordPress-сайт, определенную веб-страницу или запись.
Как защитить паролем WordPress- сайт с помощью плагина
Мы рекомендуем использовать бесплатный плагин Password Protected от Бена Хасона, который высоко оценен на WordPress.org.
После его установки и активации перейдите в меню Настройки → Password Protected, чтобы настроить необходимые параметры.
Установите флажок « Password Protected Status » , чтобы активировать защиту паролем. Затем введите значение пароля в поле « New Password» .
Этот плагин также предоставляет возможность создание белого списка определенных типов пользователей и IP-адресов.

Как защитить паролем весь WordPress-сайт
После того, как вы активируете защиту, любой, кто попытается посетить ваш сайт, должен будет ввести пароль.

Форма ввода пароля для всего сайта
Для изменения логотипа страницы входа можно использовать бесплатный плагин Login Logo.
Как защитить паролем WordPress-сайт с помощью HTTP-аутентификации
Базовая HTTP-аутентификация позволяет добавить дополнительный уровень защиты паролем еще до загрузки сайта в браузере пользователя. Многие хостеры предоставляют простой инструменты защиты паролем (htpasswd) .

Включение защиты .htpasswd
После этого потребуется авторизация для доступа к сайту. Вы сможете в любое время изменить учетные данные или отключить защиту.

Запрос аутентификации .htpasswd
Как защитить паролем каталог
Это можно сделать с помощью защиты htpasswd. Для этого:
Apache
Чтобы настроить защиту каталога в Apache, сначала необходимо создать файл .htpasswd. Для этого можно использовать удобный генератор . Затем загрузите созданный файл в каталог, который хотите защитить.
Создайте файл .htaccess с приведенным ниже кодом и загрузите его в каталог. Убедитесь, что вы правильно задали путь к защищенному каталогу и имя пользователя.
AuthType Basic AuthName "restricted area" AuthUserFile /www/user/public/protecteddirectory.htpasswd require valid-user
Nginx
В Nginx доступ к каталогу можно ограничить с помощью базовой HTTP-аутентификации. Для этого воспользуйтесь данным руководством.
Если хостинг использует cPanel, то можно настроить защиту паролем с помощью инструмента « Конфиденциальность каталога» (раздел « Файлы») .

Настройка защиты каталога в cPanel.
Как защитить паролем запись, страницу и товары WooCommerce
Защитить паролем отдельную запись, страницу или товар WooCommerce, можно с помощью параметра « Видимость» . Он доступен во встроенном редакторе WordPress. Поэтому его можно использовать для любого типа контента. Для этого:
- Откройте во встроенном редакторе WordPress контент, для которого вы хотите добавить защиту паролем.
- Найдите параметр « Видимость» в боковой панели справа.
- Кликните по нему.
- Выберите пункт « Защищено паролем» и введите пароль.
Вот как это выглядит в новом блочном редакторе WordPress:

Параметр видимости в блочном редакторе WordPress
А вот как это выглядит в классическом редакторе WordPress:

Настройки видимости в классическом редакторе WordPress
Теперь для доступа к контенту потребуется пароль. Кроме этого WordPress добавит отметку «Защищено» перед заголовком записи:

Как работает встроенная защита паролем в WordPress
Если установить одинаковый пароль для нескольких записей, то пользователь, введя его один раз, автоматически разблокирует все элементы контента, для защиты которых используется этот же пароль .
Рассмотрим, как этот метод защиты работает с товаром WooCommerce.

Как защитить паролем товар WooCommerce
Как защитить паролем категорию записей в WordPress
Для защиты паролем целой категории нужно использовать специализированные плагины:
- Password Protected Categories, премиум плагин от Barn2 Media.
- Access Category Password.
Как использовать плагин Password Protected Categories
После установки и активации плагина перейдите в меню Записи → Рубрики и выберите нужную категорию. Внизу вы увидите поле « Видимость», которое мы использовали для защиты паролем отдельных частей контента. Выберите значение « Защищено паролем» и введите желаемый пароль.
Плагин позволяет добавлять сразу несколько паролей к категории для каждой группы пользователей.

Как добавить пароль для категории
После этого для доступа к записям из этой рубрики пользователям нужно будет ввести пароль.

Форма ввода пароля для разблокировки категории
Зайдя в меню Настройки → Защищенные категории , вы также сможете получить доступ к некоторым дополнительным настройкам. С их помощью можно:
- Установить срок действия пароля.
- Настроить отображение контента из защищенных категорий в общедоступных областях.
- Настроить форму входа, которая была продемонстрирована выше.

Настройки защищенных паролем категорий
Как использовать плагин Access Category Password
Плагин Access Category Password доступен на WordPress.org. После его установки и активации перейдите в меню Настройки → Access Category Password .
Здесь вы сможете:
- Установить пароль.
- Выбрать, какие категории необходимо защищать паролем.
- Включить в белый список определенные роли пользователей, которые получат доступ к защищенным категориям без пароля.
- Настроить страницу входа.

Настройки плагина Access Category Password
Недостатком данного плагина является поддержка только одного значения пароля. Поэтому придется использовать один и тот же пароль для всех категорий, которые необходимо защитить.
Кроме этого плагин Access Protected Categories отображает заголовок записи еще до того, как пользователь введет пароль.

Как защитить паролем часть записи в WordPress
Для защиты части записи воспользуйтесь бесплатным плагином Passster. После установки и активации плагина перейдите в меню Настройки → Passster и создайте шорткод, который будет использоваться для ограничения доступа. Затем выберите опцию « Создать пароль» :

Генератор шоркодов Passster
Сохраните внесенные изменения и скопируйте шорткод, который предоставит Passster:

Скопируйте шорткод Passster
Затем добавьте этот шорткод к той части контента, которую хотите использовать защиту паролем. Отредактируйте заполнитель «Your content here» и замените его контентом, который вы хотите защитить:

Пример шорткода Passster
После того, как вы опубликуете запись, форма защиты паролем по умолчанию будет выглядеть примерно так:

Форма входа Passster
Чтобы настроить внешний вид этой формы, вы можете использовать визуальный редактор WordPress (меню Внешний вид → Настроить ).

Параметры стиля Passster в дизайнере WordPress
Заключение
Существует множество вариантов защиты паролем для WordPress. Выберите тот, который подходит вам больше всего.
