Отражение атаки клонов




Принцип обмена данными из 1С с сайтом (на MySQL) и выдачи (публикации) этих данных по запросу.
PHP-Скрипт автоматической загрузки данных из файла данных в формате CSV в базу данных сайта работающего на WordPress.

В продолжение моей темы: 1С:Альфа-Авто Автосалон Автосервис: обмен с сайтом.
С помощью данного скрипта можно загружать в автоматическом режиме, по расписанию, данные сервисных книжек (ремонтов авто) из 1С:Альфа-Авто Автосалон Автосервис.
Также можно загружать данные в ручном режиме: для этого делается скрытая страница, где размещается специальная кнопка.
Комментарии размещенные внутри скрипта разъяснят логику и порядок действия.
Комментарии с "/////    echo" использовались для отладки.
Дополнительно создана таблица для журналирования результатов загрузки данных.
Скрипт включает в себя защиту от SQL инъекций (думаю безопасность соблюдена в полной мере).
В кратце:
1. Пишется скрипт, который запускает этот.
2. Создается регламентное задание в WordPress, по которому запускается скрипт из п.1. 
3. Этот скрипт осуществляет проверку на существование файла обмена в папке.
4. Если данные не новые, загрузка не производится.
5. Если данные новые, очищается таблица сервисных книжек.
6. Загружаются новые данные.

Собственно сам скрипт:

<?php // Полная загрузка сервисных книжек, создан 2026-01-05 12:44:55

global $wpdb2;
global $failure;
global $file_hist;

/////  echo '<H2><b>Старт загрузки</b></H2><br>';

$failure=FALSE;
//подключаемся к базе
$wpdb2 = include_once 'connection.php'; ; // подключаемся к MySQL
// если не удалось подключиться, и нужно оборвать PHP с сообщением об этой ошибке
if (!empty($wpdb2->error))
{
/////   echo '<H2><b>Ошибка подключения к БД, завершение.</b></H2><br>';
$failure=TRUE;
wp_die( $wpdb2->error );
}

$m_size_file=0;
$m_mtime_file=0;
$m_comment='';
/////проверка существования файлов выгрузки из 1С
////файл выгрузки сервисных книжек
$file_hist = ABSPATH.'/_1c_alfa_exchange/AA_hist.csv';
if (!file_exists($file_hist))
{
/////   echo '<H2><b>Файл обмена с сервисными книжками не существует.</b></H2><br>';
$m_comment='Файл обмена с сервисными книжками не существует';
$failure=TRUE;
}

/////инициируем таблицу лога
/////если не существует файла то возврат и ничего не делаем
if ($failure){
///включает защиту от SQL инъекций и данные можно передавать как есть, например: $_GET['foo']
/////   echo '<H2><b>Попытка вставить запись в лог таблицу</b></H2><br>';
$insert_fail_zapros=$wpdb2->insert('vin_logs', array('time_stamp'=>time(),'last_mtime_upload'=>$m_mtime_file,'last_size_upload'=>$m_size_file,'comment'=>$m_comment));
wp_die();
/////    echo '<H2><b>Возврат в начало.</b></H2><br>';
return $failure;
}
/////проверка лога загрузки, что бы не загружать тоже самое
$masiv_data_file=stat($file_hist);   ////передаем в массив свойство файла
$m_size_file=$masiv_data_file[7];    ////получаем размер файла
$m_mtime_file=$masiv_data_file[9];   ////получаем дату модификации файла
////создаем запрос на получение последней удачной загрузки
////выбираем по штампу времени создания (редактирования) файла загрузки AA_hist.csv, $m_mtime_file

/////   echo '<H2><b>Размер файла: '.$m_size_file.'</b></H2><br>';
/////   echo '<H2><b>Штамп времени файла: '.$m_mtime_file.'</b></H2><br>';
/////   echo '<H2><b>Формирование запроса на выборку из лога</b></H2><br>';
////препарируем запрос
$text_zaprosa=$wpdb2->prepare("SELECT * FROM `vin_logs` WHERE `last_mtime_upload` = %s", $m_mtime_file);
$results=$wpdb2->get_results($text_zaprosa);

if ($results)
{   foreach ( $results as $r)
{
////если штамп времени и размер файла совпадают, возврат
if (($r->last_mtime_upload==$m_mtime_file) && ($r->last_size_upload==$m_size_file))
{////echo '<H2><b>Возврат в начало, т.к. найдена запись в логе.</b></H2><br>';
$insert_fail_zapros=$wpdb2->insert('vin_logs', array('time_stamp'=>time(),'last_mtime_upload'=>$m_mtime_file,'last_size_upload'=>$m_size_file,'comment'=>'Загрузка отменена, новых данных нет, т.к. найдена запись в логе.'));
wp_die();
return $failure;
}
}
}
////если данные новые, пишем в лог запись о начале загрузки
/////echo '<H2><b>Попытка вставить запись о начале загрузки в лог таблицу</b></H2><br>';
$insert_fail_zapros=$wpdb2->insert('vin_logs', array('time_stamp'=>time(),'last_mtime_upload'=>0, 'last_size_upload'=>$m_size_file, 'comment'=>'Начало загрузки'));

////очищаем таблицу
$clear_tbl_zap=$wpdb2->prepare("TRUNCATE TABLE %s", 'vin_history');
$clear_tbl_zap_repl=str_replace("'","`",$clear_tbl_zap);
$results=$wpdb2->query($clear_tbl_zap_repl);
/////   echo '<H2><b>Очистка таблицы сервисных книжек</b></H2><br>';
if (empty($results))
{
/////   echo '<H2><b>Ошибка очистки таблицы книжек, завершение.</b></H2><br>';
//// если очистка не удалась, возврат
$failure=TRUE;
wp_die();
return $failure;
}

////загружаем данные
$table='vin_history';         // Имя таблицы для импорта
//$file_hist Имя CSV файла, откуда берется информация     // (путь от корня web-сервера)
$delim=';';          // Разделитель полей в CSV файле
$enclosed='"';      // Кавычки для содержимого полей
$escaped='\

8 Comments

  1. mikmike

    Статья из серии необходимости резервного копирования. Вроде бы все и так понятно, но … постоянно кто-то да на грабли наступит.

    Спасибо за напоминание и некую формализацию решения.

    Reply
  2. kg_am

    (1) Совершенно верно. Разница лишь в том, что про необходимость резервного копирования нам с детства все уши прожужжали, а проблемы, появляющиеся в результате обменов с клонами, каждый раз становятся сюрпризом.

    Reply
  3. DrAku1a

    Я для себя решил проблему просто — создал константу со списком путей всех ИБ (список значений, хотя можно и строку через запятую), смотрим — если база числится в списке, то она считается рабочей базой — нет, тогда копией. Обмены с копией запрещаем. И еще сделал программно модификацию заголовка при запуске (см. изображение). Код не сложный, но могу продемонстрировать…

    Reply
  4. kg_am

    (3) То есть ищем себя в списке рабочих баз, и если не находим, то мы — клон?

    А почему список, а не просто строка? Для того, чтобы иметь возможность работать при разных вариантах строк соединения? Например, и при такой: «Srvr=»server1″;Ref=»buh»;«, и при такой: «Srvr=»123.45.67.8″;Ref=»buh»;«?

    Или во все имеющиеся базы зафигачиваем список всех рабочих баз, которые есть?

    Кстати, за подсказку по вариативности строки соединения спасибо. Надо над этим подумать. Периодически такая проблема возникает, особенно в файловом варианте, и мы просим админов при подключении пользователей вводить абсолютный сетевой путь.

    Reply
  5. DrAku1a

    (4) kg_am, На самом деле, я не использовал имя сервера (именно из-за вариативности этого имени). Все имена в списке всегда были переведены в нижний регистр — потому модно было искать имя базы при помощи функции «НайтиПоЗгачению()», но список был сделан наверное только для удобства восприятия. Можно и в строку через запятую перечислить.

    Кстати, работая со строками я использую небольшую фичу:

    Если Найти(«,»+Имя+»,», «,»+СписокБаз+»,»)>0 Тогда
    …

    Почему так? Да потому что може быть, например так: в списке база с именем «mybase1», а ее копию поместили в «base1».

    тогда

    Найти(«,base,», «,mybase1,»)

    вернет 0, а вот

    Найти(«base», «mybase1»)

    вернет как раз >0, а именно, 3.

    Reply
  6. kg_am

    (5) Я тоже пользую этот приём, но вместо «,» обычно «/», но это не важно. Только, конечно, не

    Если Найти(«,»+Имя+»,», «,»+СписокБаз+»,»)>0 Тогда

    а

    Если Найти(«,»+СписокБаз+»,», «,»+Имя+»,»)>0 Тогда

    С именем базы без имени сервера может быть засада, когда база разворачивается на тестовом сервере (или на компьютере разработчика), и ей даётся то же имя, что и у рабочей. Можно сто раз всех предупредить, что так делать нельзя, но через 15 минут все всё равно забудут. Потому что не очевидно.

    И всё же. В какой момент анализируется константа? Если посмотреть на второй рисунок в статье (тот, где появился красненький квадратик «Б`»), то Ваш механизм блокирует работу обмена в Б` или же при получении пакета в базе А выясняет, что пакет пришёл от того, от кого не ждали?

    Если первое, то зачем в константе нужен список всех остальных рабочих баз?

    Reply
  7. DrAku1a

    (6) Во всех процедурах отвечающих за начало обмена данными вставил «заглушки», которые делают «Возврат», если база — копия. Т.е. обмены вообще не происходят. Так что тут вы правы, блокируем всё. На то она и копия ))

    Ситуации как на втором рисунке еще не было в практике. Но возможно что-то подобное очень скоро придется реализовывать (скорее всего, будем блокировать только если обмен делается фоновым заданием, а не пользователем а обмены которые необходимо — прогонять вручную).

    Reply
  8. kg_am

    (7) Ну, то есть, применено то, что у меня описано как «решение 1», но с той разницей, что в константу запихивается список всех рабочих баз, и база ищет себя в списке достойнейших.

    Вторая картинка (та, где появляется база «В») — это у нас довольно частое дело. У нас, например, есть система, которая синтегрирована и с бухгалтерией, и с зарплатой, и с самописным биллингом, и с документооборотом, и на очереди ещё есть немножко интересных задумок. Когда что-то допиливается, для тестирования приходится сдруживать клонов. Применение «решения 2» автоматически избавляет от головняка, и при этом даёт нужную гибкость в плане тестирования. Если обходиться одной константой, хранящей список достойнейших, как избежать проблем от того, что клона тоже придётся занести в список? Только заранее у клонов всё перенастроить, и ничего при этом не забыть.

    Reply

Leave a Comment

Ваш адрес email не будет опубликован. Обязательные поля помечены *