Piszę większe lub mniejsze aplikacje/strony w #php i jestem ciekaw, czy ktoś z was przeprowadza/może polecić kogoś kto zrobi audyt bezpieczeństwa. Ile coś takiego może kosztować dla średniego portalu (ok 30 podstron)? Czy bezpiecznie jest wysyłać komuś cały kod czy postawić wersję demo strony i powiedzieć "włam się"?

#webdev #bezpieczenstwo #hacking #security
  • 5
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

@ronkad:

Czy bezpiecznie jest wysyłać komuś cały kod czy postawić wersję demo strony i powiedzieć "włam się"?


To pierwsze (wysyłać cały kod) to tzw. testy whitebox, z kolei druga opcja to testy blackboxowe. W zależności od tego jak duże pokrycie chcesz mieć (i ile jesteś gotów zapłacić) możesz zdecydować się na tę pierwszą lub drugą opcję. Blackbox jest jednak zdecydowanie częstszy.

Dwie najbardziej znane marki w Polsce przeprowadzające testy to
  • Odpowiedz
Mam pytanie dotyczące zabezpieczeń GMaila (i ogólnie konta Google). Znajoma zauważyła ostatnio, że jej konto posłużyło do wysyłania spamu (pełno spamu w skrzynce nadawczej). Przeglądając logi GMaila natrafiła na kilka połączeń SMTP z Ukrainy. Okej - ktoś mógł przejąć jej login i hasło, ale jakim cudem udało się ominąć uwierzytelnianie dwuskładnikowe?

#bezpieczenstwo #komputery #security
  • 19
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

@rss: oprócz "Połączone witryny, aplikacje i usługi" (czyli komunikacji przez API) masz niżej jeszcze takie coś jak "Hasła aplikacji" czyli takie dodatkowe hasła do użycia w aplikacjach (np klientach pocztowych) w których normalnie nie ma 2FA - zobacz czy jest tam cokolwiek zarejestrowane (jest przy tym data stworzenia i ostatniego użycia), dla pewności - odwołaj wszystkie
  • Odpowiedz
NO NIE WIERZĘ, już pomyślałem że no trudno, zaloguję się do tego nowego serwisu transakcyjnego mBanku, aczkolwiek strona napakowana śmieciowymi rzeczami nie jest mi w żaden sposób potrzebna do wykonywania prostych operacji takich jak przelewy, to tam mają możliwość porozmawiania online z konsultantem, więc niech stracę. I co się okazało? ŻE ICH P----------O, nie mogę się zalogować, bo uwaga, moje hasło zawiera znaki specjalne (!!! przy czym warto dodać, że nie są
  • 13
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

@Marmite: Pamiętam jak czytałem kiedyś artykuł, w którym przedstawiciel jakiejś firmy wypowiadał się, że nie pozwalają ustawiać w haśle znaków specjalnych, bo "ludzie nie lubią mieć takich haseł na urządzeniach mobilnych".

Nie wziął pod uwagę, że ci, którzy nie lubią, sobie takich nie ustawią. :]
  • Odpowiedz
#security

Opowiem o ciekawym przypadku #xss, który znalazłem ostatnio na #wykop i został już naprawiony. Ciekawy jest dlatego, że nie tak łatwo go wyexploitować... Ale po kolei.

Podatność występowała na niektórych podstronach bezpośrednio w adresach. Gdy w adresie został umieszczony znak cudzysłowia, a następnie nawiasy ostre, można było wyjść z tagu i wprowadzić dowolny kod HTML. Przykład na screenie: http://i.imgur.com/ulCWnvo.png
A.....t - #security



Opowiem o ciekawym przypadku #xss, który znalazłem ostatnio na...
  • 9
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

Czy macie jakieś alternatywy funkcjonalnością do gmaila, tylko żeby mniej inwigilowało w wiadomości i np. szyfrowała je albo coś? Szkoda, że mega.co.nz nie zrobił maila bo dysk mi się tam spodobał :P tak wgl to niedługo przenoszę pliki z drive google właśnie do mega, bo fajniejsze. Poczekam tylko na klienta dekstopowego

#security #internet
  • 9
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach