‘biztonság’ cimke archívum
Webalkalmazások biztonsági tesztelése 8
biztonság, hogyan
A weblap feltöréssel foglalkozó sorozatunk jelenlegi részében az elérési út visszaléptetés, azaz a path traversal sebezhetőséggel foglalkozunk. A hiba nagyon gyakori, és meglehetősen nagy rést nyit a támadók számára. »»
2010 december 25. 12:23:14 / 4,258 olvasás / 1 vélemény
Webalkalmazások biztonsági tesztelése 7
biztonság, hogyan
A következő vizsgált kérdéskör a hozzáférési szintek, és jogosultságok biztonsági kérdései. A weblapok 78%-a sebezhető ezen a módon. A hozzáférési szintek biztonsági kockázata azt jelenti, hogy a támadó hozzáfér egy azonos jogosultsági szinten lévő másik felhasználó adataihoz, vagy egy magasabb jogosultságokkal rendelkező felhasználó számára fenntartott funkciókhoz, adatokhoz. »»
2010 december 21. 19:19:35 / 3,616 olvasás / nincs vélemény
Webalkalmazások biztonsági tesztelése 6
biztonság, hogyan
A session / munkamenet kezelés minden webalkalmazás alapvető eleme. Mivel a http kommunikáció állapot nélküli a session segítségével azonosítjuk a usereket a munkamenet során. E nélkül minden egyes oldalletöltéskor újra és újra be kellene kérni a jelszavát. Azonban a gyengén megvalósított session kezelés tágra tudja nyitni az ajtót az illetéktelen behatolók előtt. »»
2010 április 25. 12:43:15 / 3,544 olvasás / 2 vélemény
Webalkalmazások biztonsági tesztelése 5
biztonság, hogyan
Folytatjuk a hitelesítési modell támadási felületeinek és védekezési eljárásainak feltérképezését. Ahogy az előző részben már szó volt róla sok esetben az a leggyengébb láncszem és igen sokféle támadási felületet ad. »»
2010 március 5. 19:01:32 / 3,456 olvasás / 4 vélemény
Webalkalmazások biztonsági tesztelése 4
biztonság, hogyan
A hacker tanfolyam negyedik részében a hitelesítés megtámadásával fogunk foglalkozni. A weblapok mintegy 67%-ánál található valamiféle biztonsági rés ezen a területen. Valójában a hitelesítés a védekezés frontvonala, de ennek ellenére sokszor a leggyengébb láncszem is. »»
2010 február 26. 16:30:10 / 3,460 olvasás / 7 vélemény
Webalkalmazások biztonsági tesztelése 3
biztonság, hogyan
Hacker tanfolyamunk harmadik részében megkezdjük a támadási és tesztelési módszerek ismertetését. Elsőként a kliens oldali ellenőrzéseket próbáljuk meg kijátszani. A fő szabály amit webfejlesztőként meg kell tanulnunk, hogy a kliens oldali ellenőrzések kizárólag kényelmi eszközök és semmiféleképpen nem alkalmasak biztonsági előlapnak. Ennél fogva mindennemű kliens oldali ellenőrzést meg kell ismételni szerver oldalon is. »»
2010 január 11. 12:00:01 / 3,667 olvasás / 2 vélemény
Webalkalmazások biztonsági tesztelése 2
biztonság, hogyan
Miután megismerkedtünk az alapelvekkel egy oldal feltörésénél az első dolgunk az alkalmazás feltérképezése lesz. A feltérképezés során tulajdonképpen a megtámadható felületeket keressük meg. Két fő dolgunk lesz ennek során. Először is megismerkedünk az alkalmazással és megpróbáljuk a lehető legtöbb háttér információt összeszedni róla, majd második lépésként feltérképezzük a támadási felületeket. »»
2009 december 26. 13:46:10 / 5,509 olvasás / nincs vélemény
Webalkalmazások biztonsági tesztelése 1
biztonság, hogyan
A tömegek életének mind több mozzanatának online irányba való elmozdulásával egyre inkább érzékenyek kell lennünk olyan témákra amelyek eddig esetleg többnyire nem igazán mozgatták meg a fejlesztői fantáziánkat. Az eddig ilyen a webalkalmazások biztonsága. A téma egyre fontosabb és fontosabb lesz és láthatjuk, hogy még az olyan nagyok mint a twitter vagy az amazon is belefut időnként egy-egy ilyen jellegű problémába.
Kezdődjön hát a hacker tanfolyam! »»
2009 december 19. 17:39:14 / 3,442 olvasás / 4 vélemény
Jelszóválasztási szokásaink
biztonság, blog
Mert a usereket nem is érdekli, hiszen nem gondolják, hogy bármi, mások számára is értékes információkkal rendelkeznek. Mert nem gondolják, hogy támadás célpontjává válhatnak. Mert úgy gondolják, hogy az 123 kellőképpen rafinált. Mert mi fejlesztők hagyjuk, hogy a userek makacsul felelőtlenek legyenek. És mert a megrendelők a biztonságot képtelenek ellenőrizni. Na, ezért születnek olyan webalkalmazások amelyeken akkora biztonsági rések vannak amin egy kamionnal is be lehet hajtani. »»
2009 szeptember 25. 14:20:26 / 6,886 olvasás / 12 vélemény
Hogyan törjünk fel weblapokat?
biztonság, fejlesztés, hogyan, könyvajánló
Ma egy igen kényes témát szeretnék bemutatni. Kényes mert a biztonsági tanácsok egyben ötletek másoknak arra, hogy hogyan tudnak ténylegesen feltörni oldalakat. Egy webalkalmazás biztonsági tesztelése praktikusan nem jelent mást mint, hogy a webalkalmazás fejlesztője / tesztelője egy rövid időre a támadó bőrébe bújik. Rászántam a hétvégét és egy dologra jöttem rá, egy weblap feltöréséhez egyetlen dolog szükséges: IDŐ.
»»
2009 szeptember 16. 20:13:46 / 18,239 olvasás / 33 vélemény
Beoltás
biztonság, xss
Gyerek korom óta ki nem állom az oltásokat! És most meglehetősen érdekes URL-en keresztüli beoltási kísérletek zúdulnak éppen a blogomra. A támadó Kínából próbál egy csúnya kódot bejuttatni, de a wordpress eddig jól vizsgázott. »»
2008 augusztus 26. 13:22:06 / 1,519 olvasás / 3 vélemény
XSS kicsiknek és nagyoknak
biztonság, fejlesztés, javascript, xss
Új technikák megoldanak régi problémákat és hoznak újakat. A web 2 is megold egy több mint 10 éve húzódó problémát és webalkalmazásainkat átlépteti egy következő szintre, de ha nem kellő óvatosággal használjuk, akkor új támadási felületet szolgáltathatunk rosszindulatú látogatóknak. »»
2008 január 3. 12:41:51 / 6,875 olvasás / nincs vélemény
WebBiztonság
ajax, biztonság
A biztonságra törekvés azt jelenti, hogy felkészülünk olyan eseményekre amikre nem lehet felkészülni. A webfejlesztők általában nem szeretnek azon gondolkozni, hogy az alkalmazásuk hogyan használható ki. A támadók viszont igen. »»
2007 november 26. 17:34:31 / 3,453 olvasás / nincs vélemény
