Краш-тесты самописных сайтов

Agel Nash
На сайте с 01.12.2008
Offline
61
845

На форуме есть раздел Usability и удержание посетителей. Так вот, родилась идея создать такой раздел, где будем тестить сайты на банальные баги (в плане взлома). Соответственно охов и ахов будет потом меньше. Можть конечно идея не нова, но думаю актуальная для далеко смотрящих людей;-)

Если есть желающие поддержать тему давайте начнем с сайта pamag.ru...

З.Ы. сайт еще в разработке;-)

Я (http://agel-nash.ru) - вильгельм "ЗАКОЛЕБАТЕЛЬ" Аудит безопасности MODX сайтов (/ru/forum/783778) | Обучение созданию сайтов (http://modcoach.info/)
T.R.O.N
На сайте с 18.05.2004
Offline
314
#1

Agel Nash,

Идея, как Вы сами сказали, не нова, но ее реализация имеет некоторые проблемы:

1. Взлом сайта, по сути, это уголовно наказуемое преступление.

2. За безопасность сайта и информации на нем, если договор составлен правильно (а это требует лицензия на предоставление телематических услуг), - хостер несет полную ответственность. А следовательно - при попытке взлома, может начать некие ответные действия.

3. Результат. - сами догадаетесь.

Свои сайты тестирую и прошу, иногда, это делать других. Иногда тестирую сайты на всяких "цмсках" типа вп и остальных.... которые ща поппулярны но дырявые до .....

Но все это делаю, при условии что сайты развернуты на мои или на дружественных серверах/хост-платформах. Иначе могут быть большие проблемы, особенно на западных хостингах.

И еще. Ведь в результате тестирование, иногда правда, все можно ломануть так, что и сайт придется перевосстанавливать.

От воздержания пока никто не умер. Хотя никто и не родился! Prototype.js был написан теми, кто не знает JavaScript, для тех, кто не знает JavaScript (Richard Cornford)
Agel Nash
На сайте с 01.12.2008
Offline
61
#2
T.R.O.N:
1. Взлом сайта, по сути, это уголовно наказуемое преступление.

Да, но ведь если сам владелец сайта просит поискать уявзимости - думаю это уже не преступление ☝

T.R.O.N:
2. За безопасность сайта и информации на нем, если договор составлен правильно (а это требует лицензия на предоставление телематических услуг), - хостер несет полную ответственность. А следовательно - при попытке взлома, может начать некие ответные действия.

Несет отвественность, но если скрипт написан коряво то уж извините хостер не обязан дописывать и исправлять банальные SQL-инъекции и инклюдинги...

T.R.O.N:
Ведь в результате тестирование, иногда правда, все можно ломануть так, что и сайт придется перевосстанавливать.

Ну и что, по мне так лучше ведь переустановить и исправить, чем нежданно ни гадано получить детский дефейс как qip.ru - 8го мая перед праздниками:-)

T.R.O.N:
Свои сайты тестирую и прошу, иногда, это делать других. Иногда тестирую сайты на всяких "цмсках" типа вп и остальных.... которые ща поппулярны но дырявые до ..... Но все это делаю, при условии что сайты развернуты на мои или на дружественных серверах/хост-платформах. Иначе могут быть большие проблемы, особенно на западных хостингах.

Мысль понятна. Но суть топика не взлом сервера (хостера), а банальные скрипт кидисовые ошибочки...

Естественно если благодаря "прямых" рук сервер взломали то тут разборки будут уже дугого уровня.

Тему поднял исключительно из за своего ИМХО (тяготению к безопаснсти), с целю найти то, что пропустил и другие не заметили:-(

T.R.O.N
На сайте с 18.05.2004
Offline
314
#3
Agel Nash:
Да, но ведь если сам владелец сайта просит поискать уявзимости - думаю это уже не преступление

офф конечно, но была история, решили разиграть друга в день рождения. Он инкасатор. Разиграли нападение. Все его коллеги знали и подигрывали, но тут мимо проезжали менты..... Всю ночь объясняли им что и как. Шутка чуть не стоила 5 лет.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий