Pomoc - Szukaj - Użytkownicy - Kalendarz
Pełna wersja: Darmówki od zespołu Octivi
Forum PHP.pl > Inne > Hydepark
ano
Hej!

Udostępniamy dwie darmówki, gotowe do pobrania/przeglądania on-line:
  • Testowanie Poziomu Bezpieczeństwa Aplikacji Internetowych - omawia najpowszechniejsze rodzaje zagrożeń, przykłady podatności i sposoby ochrony. Pozwoli na zapoznanie się z ogólnymi zasadami, którymi powinny kierować się osoby odpowiedzialne za wytwarzanie systemów webowych. Jest również bazą która pozwoli skuteczniej przeprowadzać audyty bezpieczeństwa.
  • Projektowanie wysokowydajnych i skalowalnych serwisów www - prezentacje pochodzące z naszych warsztatów skupiających się na zagadnieniach projektowania i wytwarzania wysokowydajnych i skalowalnych serwisów webowych

Zapraszam do pobierania i dyskusji :-)
Spawnm
W testach zabrakło mi info o bezpieczeństwie sesji.
Brak wzmianki o jednym z popularniejszych ataków, czyli LFI.
Brak info o code injection, poprawnym filtrowaniu danych uploadowanych itd, wyszukiwaniu błędów logicznych itd.
Bardzo ogólny pokaz i tylko częściowo pokazujący problem bezpieczeństwa stron www. Jak dla mnie nie jest to pełna prezentacja.
ano
Cytat(Spawnm @ 5.11.2013, 20:23:55 ) *
W testach zabrakło mi info o bezpieczeństwie sesji.

Tzn? Są zawarte m.in. w rozdziale o XSS, jest nawet osobny rozdział o bezpiecznym przechowywaniu sesji smile.gif

Cytat(Spawnm @ 5.11.2013, 20:23:55 ) *
Brak info o code injection, poprawnym filtrowaniu danych uploadowanych itd, wyszukiwaniu błędów logicznych itd.

Przecież jest cały rozdział o Code Injection?

Cytat(Spawnm @ 5.11.2013, 20:23:55 ) *
Bardzo ogólny pokaz i tylko częściowo pokazujący problem bezpieczeństwa stron www. Jak dla mnie nie jest to pełna prezentacja.

I takie ma zadanie - to nie miała być kalka The Web Application Hacker's Handbook a wstęp dla zaznajomienia się z ogólną tematyką, klasą problemów :-)
Spawnm
https://www.owasp.org/index.php/PHP_Object_Injection

Cytat
jest nawet osobny rozdział o bezpiecznym przechowywaniu sesji

Nie mogę się doszukać info mówiącego o tworzeniu tokenów z ip/user_agent utrudniających przejecie sesji.
pyro
Wykaz podatności z pewnością niekompletny, a te przedstawione zostały omówione dość pobieżnie. W przypadku tego typu prezentacji należałoby albo przynajmniej omówić wszystkie znane wektory ataków (nawet jeżeli dość pobieżnie) albo wybrać jeden konkretny i omówić go bardzo szczegółowo. W tym przypadku twórcy nie poszli żadną z tych ścieżek. Raczej kiepskie źródło wiedzy.
To jest wersja lo-fi głównej zawartości. Aby zobaczyć pełną wersję z większą zawartością, obrazkami i formatowaniem proszę kliknij tutaj.
Invision Power Board © 2001-2025 Invision Power Services, Inc.