Аудит безопасности вашего сайта

1 234
-S
На сайте с 10.12.2006
Offline
Модератор1355
#31
CyBase:
про удалённый include Ничего не слышали вообще?

А кто Вам даст залить шелл? Каждый проект будет иметь такую дырку для удаленного инклуда при наличии уязвимости? :D Ну найдете Вы по признакам несколько жирных сайтов, кто Вам сказал, что они будут доступны для взлома? ;) В случае, если ТС будет просто находить по признакам сайты и отсеивать из них стоящие сайты, а не гс, то у него пару штук будет в итоге. А так он будет иметь доступ и к тем сайтам, которые не сломает.

CB
На сайте с 19.11.2009
Offline
28
#32

-= Serafim =-, с таким подходом, можно и домой и на дачу, и в офис не ставить сигнализацию...ведь злодеи-установщики знают ваш код, придут и всё заберут....

-S
На сайте с 10.12.2006
Offline
Модератор1355
#33

Вы о чем? Растолкуйте по-русски. Я что сказал не защищать свой сайт?

CB
На сайте с 19.11.2009
Offline
28
#34
Я что сказал не защищать свой сайт?

нет, не говорили, но, судя по ответам, Вы ярый сторонник самостоятельной защиты сайта (поиска уязвимостей).

а это, достаточно часто, не всегда эффективно.

-= Serafim =-, вы когда-нибудь пользовались услугами аудиторов безопасности информационных систем (web-проектов, в частности)?

-S
На сайте с 10.12.2006
Offline
Модератор1355
#35

CyBase, Вы клон ТС или работник, или друг?

Я сторонник защиты сайта у профессионалов, порядочность которых доказана.

WG
На сайте с 01.06.2009
Offline
6
WSG
#36
-= Serafim =-:
Какое логическое объяснение требования к пиаристым сайтам? Про отсечение халявщиков не надо, репутация была достаточным условием.

Сейчас это требование не действует. И оно выдвигалось, только когда мы проводили аудит бесплатно, сейчас мы проводим аудит за деньги и нам абсолютно не важны PR и репутация. Люди которые отписались выше, как видите, всем довольны. И нам в принципе не нужен ваш сайт, вы можете и не говорить, где он находится, нам нужен лишь код и структура базы (не данные!). А вообще подобные обвинения должны чем либо подкрепляться, иначе разговор сводится к "докажи, что ты не верблюд".

Ну и наконец подумайте в чём выгода, желательно в деньгах. Разве шелл на Вашем сайте отобьёт затраты на рекламу, хотя бы на данном форуме. Так же затраты на хостинг/домен и прочие мелочи. Так же можно оценить риски. Ведь после отрицательного отзыва нам пришлось бы всё начинать заново, разве оно того стоит?

Ну а по поводу популярных движков и способах заливки шеллов на них, уж поверьте нам как специалистам, уязвимость в движке даёт возможность залить шеллы не на один десяток, а иногда и не одну сотню сайтов в зависимости от популярности движка. И никакие настройки от этого не спасут, так что простая проверка публичных движков намного удобнее и выгоднее, если наш интерес залить побольше шеллов.

Если для проверки сайта, Вам нужны дополнительные гарантии - предлагайте варианты. Обсудим, думаю договоримся.

CyBase:
-= Serafim =-, с таким подходом, можно и домой и на дачу, и в офис не ставить сигнализацию...ведь злодеи-установщики знают ваш код, придут и всё заберут....

А если привести аналогию из интернета, то в таком случае стоит так же бояться хостеров, системных администраторов и программистов-фрилансеров как минимум. Все они получают доступ не только к исходным кодам, но и зачастую к базе данных.

Проверка безопасности сайтов (/ru/forum/361288), качественно и за адекватные деньги. Анализ сайта (http://wsg.su) на наличие уязвимостей.
-=Spirit=-
На сайте с 03.02.2008
Offline
144
#37
WSG:
уж поверьте нам как специалистам

Я бы присоединился к вопросу CyBase, то что в примере - детский сад.

Неужели никто не хочет предоставить отчет из клиентов? Никто же не говорит про палево сайтов и т.д. Только примеры уязвимостей.

✔ Разработка и доработка сайтов на любых CMS, самописные решения. Опыт более 5 лет. (/ru/forum/863452)
Ink-developer
На сайте с 31.01.2009
Offline
138
#38
WSG:
А если привести аналогию из интернета, то в таком случае стоит так же бояться хостеров, системных администраторов и программистов-фрилансеров как минимум. Все они получают доступ не только к исходным кодам, но и зачастую к базе данных.

Да, к сожалению даже бывают случаи когда хостеры воруют сайты.

WG
На сайте с 01.06.2009
Offline
6
WSG
#39
-=Spirit=-:
Неужели никто не хочет предоставить отчет из клиентов? Никто же не говорит про палево сайтов и т.д. Только примеры уязвимостей.

В принципе можно поступить по другому. Человеку с высоким уровнем репутации на данном форуме, мы готовы проанализировать код с оплатой по факту. Т.е. вы получаете отчёт - затем платите деньги.

WG
На сайте с 01.06.2009
Offline
6
WSG
#40

Продолжаем работать.

1 234

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий