Основы безопасности веб-приложений

SE
На сайте с 11.02.2007
Offline
13
#51
maxidesk:
SQL injection всеж менее опасна,

Ага смотря на каком сервере и с какими данными ..

Обмен ссылками Авто-Мото, Пишу PHP скрипты любой сложности, Продажа Запчастей на Японские Авто и Спецтехнику
[Удален]
#52
S.E.O:
После того как я ввел or'1'='1' я уже рулил сайтом и мне ничего уже не нужно было

Не во всех случаях этого достаточно

maxidesk:
SQL injection всеж менее опасна, чем выполнение произвольного кода

В контексте безопасности нет слова "менее", если ваш сайт ломанут (а вы понесёте реальные финансовые убытки) то вас врядли успокоит тот факт что вас сломали через "менее" опасную дыру :)

SE
На сайте с 11.02.2007
Offline
13
#53
Зингельшухер:
Не во всех случаях этого достаточно

Там где есть уязвимость в полне хватает..

Зингельшухер:
c помощью того же UNION (UPDATE траляля SET трирубля)

такое может и не пракатить вовсе даже если дыра будет, а вы знаете почему ?

[Удален]
#54
S.E.O:
Там где есть уязвимость в полне хватает..

Там где есть уязвимость она не всегда стоит на проверке пароля

S.E.O:
такое может и не пракатить

Универсальных вариантов ВООБЩЕ не бывает, по этому иногда нужно включать фантазию и сочинять варианты взлома на ходу.

SE
На сайте с 11.02.2007
Offline
13
#55
Зингельшухер:
Там где есть уязвимость она не всегда стоит на проверке пароля

admin/login.php login.php --- я на 100% уверен проверка пароля будет..

Зингельшухер:
вариантов ВООБЩЕ не бывает,

Бывает если ищеш то, что знаешь как вскрывать..

[Удален]
#56
S.E.O:
Бывает если ищеш то, что знаешь как вскрывать..

Даже в этом случае иногда бывают непредвиденные обстоятельства (где-то сервак настраивал слишком умный админ, где-то слишком глупый, и.т.д.) без самодеятельности всё равно не всегда получится

Мэкс
На сайте с 03.07.2005
Offline
67
#57
S.E.O:
admin/login.php login.php --- я на 100% уверен проверка пароля будет..

Так зачем ломиться в запертые ворота, когда сзади забора нет? :)

Но проверить заперты ли они действительно - не мешает.

Свежий пример качества программирования. Портируем с PHP элементарный кредитный калькулятор. Мои, прочитав код, поржали, а когда я им сказал, что эти 300 строчек кода с комментариями стоили заказчику 3 года назад 300 у.е. - они просто под столы попадали :)

Суть была в том, что есть несколько кредитных программ, по каждой несколько сроков и валют. Так те суперпрограммисты на 170 строк сваяли охренительный CASE, в который зашили и валюты и ставки и названия программ. О какой безопасности можно говорить, если программисты не знают, что такое константы и как из использовать. :)

Нажили разработчики на программе за 3 года немало, ибо для того, чтобы поправить название кредитной программы или проценты надо было править код. А каждая правка стоила денег :)

Знание некоторых принципов легко возмещает незнание некоторых фактов. К. Гельвеций
[Удален]
#58

Самое обидное не то что такие "суперпрограммисты" встречаются сплошь и рядом...

U
На сайте с 26.12.2006
Offline
40
#59
S.E.O:
После того как я ввел or'1'='1' я уже рулил сайтом и мне ничего уже не нужно было....

Все зависит от синтаксиса 🙄

Друзей не обижают, даже шутя. Белый каталог (быстрая регистрация) (http://vazeline.org.ua) 4life.com.ua (http://4life.com.ua)
edogs software
На сайте с 15.12.2005
Offline
775
#60
Мэкс:
Суть была в том, что есть несколько кредитных программ, по каждой несколько сроков и валют. Так те суперпрограммисты на 170 строк сваяли охренительный CASE, в который зашили и валюты и ставки и названия программ.

У Брукса в "мифическом человеко-часе..." есть мудрая мысль, что перфекционизм в бизнес-проектах неуместен. Особенно на фоне мудрой мысли другого автора (не помним к сожалению), что любой код можно улучшить. Само по себе использование 170 строк с case-ом ни о чем не свидетельствует:)

Зингельшухер:
Самое обидное не то что такие "суперпрограммисты" встречаются сплошь и рядом...

Еще обиднее, что есть другая грань - "суперпрограммисты" которые способны годами улучшать "hello world" (утрируем немного). Хороший программер умеет придерживаться золотой середины.

Разработка крупных и средних проектов. Можно с криптой. Разумные цены. Хорошее качество. Адекватный подход. Продаем lenovo legion в спб, дешевле магазинов, новые, запечатанные. Есть разные. skype: edogssoft

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий