הרשם שאלות ותשובות רשימת חברים לוח שנה חיפוש הודעות מהיום סמן פורומים כנקראו

   
|!|

השב
 
כלים לאשכול תצורת הצגה
ישן 11-07-07, 20:15   # 11
HagaiA
חבר מתקדם
 
מיני פרופיל
תאריך הצטרפות: Apr 2006
גיל: 33
הודעות: 605

HagaiA לא מחובר  

קודם תלמד לפרוץ שתדע את מה אתה הולך לאבטח אתה חושב שזה קל?(אלא אם כן אתה רוצה לאבטח רק דברים שלך שאתה יצרת ושאתה מכיר)
אחרי זה כנס לכאןhttp://phpsec.org

אני לא מבין - קשה-לחפש-בגוגל?......
__________________
חגי אבישר - פיתוח מערכות מידע ואפליקציות אינטרנט.
  Reply With Quote
ישן 11-07-07, 20:53   # 12
ASTeam
חבר מתקדם
 
מיני פרופיל
תאריך הצטרפות: Jun 2006
הודעות: 580

ASTeam לא מחובר  

אוקי אני רוצה להבהיר משהו..
אני לא הולך ללמוד אבטחת אתרים כמקצוע..
אני רוצה לאבטח את המערכות שלי..
אני הולך ולומד ואני מסתובב קצת רואה אתרים של מאבטחים..וזה נראה לי מוזר שהכל בקובץ אחד שהוא ברירת מחדל לכולם...
אבל עזבו את זה עכשיו..
תודה רבה MLNN הבאת חומר רב ושימושי..
אבל אני צריך להביא את זה לעשייה..
כמו בפרצות SQL רצוי הhtmlspecial ו - mysql_escape_string(שדרך אגב מה עושה?)
ואיך אני מאבטח JS?
תודה מראש.

**הערה
כמו שאמרתי בהודעה הראשונה שלי -
אני כן חיפשתי בגוגל. הוא הביא לי מידע רב..ריכזתי כאן הכל ושאלתי אם זה מספיק, בנוסף אני שואל על דברים שאני לא מצאתי..
__________________


Last edited by ASTeam; 11-07-07 at 20:56..
  Reply With Quote
ישן 11-07-07, 20:56   # 13
mlnn
משתמש - היכל התהילה
 
mlnn's Avatar
 
מיני פרופיל
תאריך הצטרפות: Oct 2005
מיקום: בחדר של חני
גיל: 35
הודעות: 4,417

mlnn לא מחובר  

את כל הבדיקות תעשה עם ביטויים רגולריים. לי יותר נוח לעבוד עם הפוקנציה eregi.
__________________
.

בחורות ערומות
  Reply With Quote
ישן 15-07-07, 02:33   # 14
HagaiA
חבר מתקדם
 
מיני פרופיל
תאריך הצטרפות: Apr 2006
גיל: 33
הודעות: 605

HagaiA לא מחובר  

עדיף preg_replace או בכלל לבנות פונקציה משלך שתסנן אותם או בXSS שלא תחשיב אותם כתגיות.
__________________
חגי אבישר - פיתוח מערכות מידע ואפליקציות אינטרנט.
  Reply With Quote
ישן 15-07-07, 08:45   # 15
Udi
חבר על
 
Udi's Avatar
 
מיני פרופיל
תאריך הצטרפות: Jan 2006
מיקום: במרכז
גיל: 36
הודעות: 903
Send a message via Skype™ to Udi

Udi לא מחובר  

חגי אל תתנשא..כולנו יודעים כמה "טוב" אתה.

לפותח האשכול, לא הייתי מסתמך על מה שאנשים פה עונים לך,רוב המידע על אבטחת אפליקציות WEB הוא באנגלית, וככה תחפש:
web applications security.

אני אמליץ לך על כמה אתרים:
http://shiflett.org
http://jeremiahgrossman.blogspot.com/

XSS:
יש כמה וכמה צורות של XSS.

Cross-Site Request Forgeries
על זה תוכל לקרוא פה: http://shiflett.org/articles/cross-s...uest-forgeries

בגדול, זה לוודא שהטופס שלך, כל טופס, רץ מהשרת שלך, הפרמטרים שאתה מקבל - הם מהטופס שבשרת שלך. ואתה משיג את הבטחון הזה על ידי זה שאתה משתמש בסשן טוקנים, ואתה כבר תבין מה זה במאמר עצמו.
וזה גם מענה טוב לכל המתכנתים התותחים שאומרים שאין צורך לאבטח את הפאנל בכלל.
כי יש צורך, ויש צורך לוודא שמי שמנהל את המערכת הוא באמת המנהל ולא עושה נזק.
מאותה סיבה, למה לעזעזל מיקרוסופט השקיעו בכל העניין של ההתרעות בויסטה?
כל פעם שמנסים לבצע פעולה אדמיניסטרטיבית יש לנו הודעה מעצבנת. זה מאותה סיבה.
מקווה שלפחות כמה מכם הבינו את הטעות.


אבטחת אפליקציות אינטרנט זה מעבר לכמה פונקציות ושיטות התגוננות, זה תפיסה.
תדמיינו שאתם רואים את הקוד שלכם ומבינים מה צריך לעשות כדי לאבטח אותו בלי שום מאמר בנושא.

כל נתון שהתקבל מהגולש הוא זדוני עד שהמערכת שלכם תוכיח אחרת.
וזאת על ידי הבדיקות שהמערכת אמורה לעשות.
__________________
Udi Mosayev
Web Developer
  Reply With Quote
ישן 15-07-07, 12:37   # 16
HagaiA
חבר מתקדם
 
מיני פרופיל
תאריך הצטרפות: Apr 2006
גיל: 33
הודעות: 605

HagaiA לא מחובר  

UDI אני לא מתנשא אבל אני גם לא ירד לרמה שלך,אנשים שמכירים אותי באמת יודעים כמה טוב אני.

תן לי לתקן אותך,אבטחת מידע זה ממש לא רק טפסים,לדוג' יש את הRFI שיכול לבוא בכתובת ולנצל שאילתות ולהוציא מידע וכו'.
__________________
חגי אבישר - פיתוח מערכות מידע ואפליקציות אינטרנט.
  Reply With Quote
ישן 15-07-07, 12:42   # 17
חיים
חבר וותיק
 
חיים's Avatar
 
מיני פרופיל
תאריך הצטרפות: Sep 2006
מיקום: עפולה
גיל: 32
הודעות: 1,548
שלח הודעה באמצעות ICO אל חיים שלח הודעה באמצעות MSN אל חיים Send a message via Skype™ to חיים

חיים לא מחובר  

ציטוט:
נכתב במקור על ידי Keyboard_C צפה בהודעה
UDI אני לא מתנשא אבל אני גם לא ירד לרמה שלך,אנשים שמכירים אותי באמת יודעים כמה טוב אני.

תן לי לתקן אותך,אבטחת מידע זה ממש לא רק טפסים,לדוג' יש את הRFI שיכול לבוא בכתובת ולנצל שאילתות ולהוציא מידע וכו'.
נו באמת למה להתלאב?יש פה בפורום עוד מאות אולי פחות אולי יותר אבל יש פה עוד הרבה כמוך ואפילו יותר טובים (לא אני ), אבל בכל זאת חח אל תגיד "כמה טוב אני" זה התלהבות וגאווה זה תכונה רעה.
ולנושא:אני בהחלט מסכים שהבטחת מידע זה לא רק טפסים אבל יש גם את השיטות פריצה דרך PL ז"א דרך חלון דוס כזה פעם מישהוא אמר לי שהוא פורץ דרך זה לפורומים שככתי מי זה חח
__________________
בברכה, חיים.

  Reply With Quote
ישן 15-07-07, 12:52   # 18
Tomer
Whatever
 
Tomer's Avatar
 
מיני פרופיל
תאריך הצטרפות: Oct 2005
הודעות: 7,039
שלח הודעה באמצעות MSN אל Tomer Send a message via Skype™ to Tomer

Tomer לא מחובר  

ציטוט:
נכתב במקור על ידי Keyboard_C צפה בהודעה
עדיף preg_replace או בכלל לבנות פונקציה משלך שתסנן אותם או בXSS שלא תחשיב אותם כתגיות.
מה רע בפונקציות של php? לא צריך לשכתב מה שכבר עובד.

דבר שני, אני לא ראיתי בהודעה של Udi שום התנשאות או ירידה לרמות נמוכות, ההודעה שלו תקנית לחלוטין עפ"י כללי הנימוס.
__________________
תומר
  Reply With Quote
ישן 15-07-07, 12:53   # 19
ASTeam
חבר מתקדם
 
מיני פרופיל
תאריך הצטרפות: Jun 2006
הודעות: 580

ASTeam לא מחובר  

אודי, תודה רבה על המידע.
כשאתה אומר לאבטח את הפאנל למה הכוונה?
את הטפסים שבפאנל?הרי זה ברור לא?או שלא הבנתי את כוונתך..
חגי ע"פ מה שאתה אומר צריך לאבטח את כל מה שקשור למשתמש(לא מנהל..) במידה ולמשתמש אין שום אפשרות להפתח את טפסי ההתחבורת וגט?
בנוסף - כיצד אני מאבטח JS? האם הפונקציה שהבאתי לSQL HTML מספיקות?
__________________

  Reply With Quote
ישן 15-07-07, 13:03   # 20
Eran-s
הוסטסניון
 
מיני פרופיל
תאריך הצטרפות: Oct 2005
הודעות: 2,609

Eran-s לא מחובר  

Udi צודק,
התנשאות לא מתאימה למתכנת/מאבטח או איך שלא תקראו לזה.

ולפותח האשכול, בשביל לאבטח טוב יותר את המערכות שלך אתה צריך להתחיל לחשוב כמו מישהו שרוצה להזיק למערכת כלשהי, לצבור ידע בניסיונות הזרקה וכו' או לצבור לך צוות בטא טסטרים שיבדקו את המערכת מבחינת פירצות.
__________________
מפתח ומתחזק אתרים.
  Reply With Quote
השב

חברים פעילים הצופים באשכול זה: 1 (0 חברים ו- 1 אורחים)
 

כלים לאשכול
תצורת הצגה

חוקי פירסום
You may not post new threads
You may not post replies
You may not post attachments
You may not edit your posts

BB code is מופעל
סמיילים הם מופעל
[IMG] קוד מופעל
קוד HTML מכובה

קפיצה לפורום


כל הזמנים הם GMT +2. הזמן כעת הוא 22:20.

מופעל באמצעות VBulletin גרסה 3.8.6
כל הזכויות שמורות ©
כל הזכויות שמורות לסולל יבוא ורשתות (1997) בע"מ