Аудит безопасности вашего сайта

1 234
CB
На сайте с 19.11.2009
Offline
28
#21
А что вы бы конкретно хотели увидеть?

то, что действительно стОит 400$.

firefox19
На сайте с 05.11.2009
Offline
34
#22

CyBase

СтОит столько лень людей, которые не могут сами вбить в гугле "программа для поиска уязвимостей на сайте" и изучить пару первых же ссылок.

Ваши идеи - наша работа (http://yaweb.ru) Продам Сайт агентства недвижимости (/ru/forum/561489)
WG
На сайте с 01.06.2009
Offline
6
WSG
#23
firefox19:
CyBase
СтОит столько лень людей, которые не могут сами вбить в гугле "программа для поиска уязвимостей на сайте" и изучить пару первых же ссылок.

Ну и каков будет результат у такого "анализа" ? Эффективность автоматических сканеров не превышает 70%, и находят они лишь простейшие из уязвимостей. Так же автоматические сканеры плохо работают с областями сайта, закрытыми паролями, и не определяют логические ошибки, когда пользователю по ошибке становятся доступны некоторые права администратора или модератора. Искусственный интеллект ещё не изобрели.

Мало того, любой анализ методом "чёрного ящика" так же не дотягивает до анализа исходных кодов, даже если проводится вручную. И особенно это актуально, если вы разрабатываете скрипт который будет запускаться на многих разных конфигурациях сервера (например: magic_quotes = on/off, register_globals = on/off и т.п.). На всех конфигурациях сканер не запустить.

Но firefox19, предлагаю эксперимент. Мы готовы поступить следующим образом: кто-то сторонний, заинтересованный в наших услугах даёт на анализ небольшой по объёму самописный движок (или просто ищем в сети бесплатный любой), и мы проводим его аудит. Вы прогоняете сканерами, всеми возможными, а потом мы дополнительно проходим руками, и если что-то найдём за сканерами, вы нам это оплачиваете по нашему прайсу.

Как вам такой вариант?

CyBase:
то, что действительно стОит 400$.

Стоит этих денег именно ручной анализ кода, по поводу отчётов мы уже ответили, они к сожалению принадлежат заказчикам и выложить их мы не можем, но как вы видите недовольных не наблюдается, если вы так-же как и firefox19 считаете, что сканер может сделать лучше, или хотя-бы так-же, то предлагаем и Вам принять участие в выше предложенном эксперименте. (Так же вы, разумеется, можете попросить отчёт у оставивших отзывы)

Проверка безопасности сайтов (/ru/forum/361288), качественно и за адекватные деньги. Анализ сайта (http://wsg.su) на наличие уязвимостей.
firefox19
На сайте с 05.11.2009
Offline
34
#24

абсолютно ничего не имею против Вас и ваших цен. Если весь аудит проходит вручную - то да, оно того стоит.

Сильно смутили отчеты в pdf-формате, которые обычно генерируются подобными программами.

WG
На сайте с 01.06.2009
Offline
6
WSG
#25
firefox19:
Сильно смутили отчеты в pdf-формате, которые обычно генерируются подобными программами.

Проверка производится вручную, а отчёт можем предоставить в любом удобном Вам формате. Спасибо за совет по поводу отчёта, возможно перепишем, чтобы не смущать никого. :)

Ink-developer
На сайте с 31.01.2009
Offline
138
#26
WSG:
Первым нескольким клиентам с высоким уровнем репутации и сайтом с PR>=5 анализ кода объёмом до 1-1,5 мб проведём за отзыв.

В чем интерес к сайтам с высоким PR ? Не для того ли что бы в дальнейшем залить шелл через оставшуюся неоглашенной уязвимость?

-S
На сайте с 10.12.2006
Offline
1356
#27
Ink-developer:
В чем интерес к сайтам с высоким PR ? Не для того ли что бы в дальнейшем залить шелл через оставшуюся неоглашенной уязвимость?

Естественно. Зачем же еще. Репутацию еще можно объяснить здравым смыслом, но пиар уже не при чем абсолютно, только для шеллов.

WG
На сайте с 01.06.2009
Offline
6
WSG
#28
Ink-developer:
В чем интерес к сайтам с высоким PR ? Не для того ли что бы в дальнейшем залить шелл через оставшуюся неоглашенной уязвимость?

Изначально это требование было указано для того, чтобы отсечь "халявщиков". И относилось это условие только к бесплатной проверке за отзыв. Сейчас, когда проверка платная, этого требования нет.

Получать шеллы таким образом, как минимум нерационально. Куда проще, дешевле и безопаснее - молча анализировать публичные движки, не покупая при этом закрепление темы на серче. :)

Обратите внимание, со времени появления первого отзыва (июнь 2009 года) - жалоб подобного рода не было.

-S
На сайте с 10.12.2006
Offline
1356
#29
WSG:
Куда проще, дешевле и безопаснее - молча анализировать публичные движки, не покупая при этом закрепление темы на серче.

Ну конечно. Изучать движки, а потом парсить выдачу на наличие пиаристых и жирных проектов? Ну найдете и что дальше, а как туда залить шелл? А так Вам дают исходные коды и структуру БД. Находя уязвимости, даже самые мизерные и неопасные Вы будете корректировать код и вполне можете добавить свои данные, закриптованный шелл скажем.

Какое логическое объяснение требования к пиаристым сайтам? Про отсечение халявщиков не надо, репутация была достаточным условием.

А прикрепление темы - это возможность нахождение темы в топе, что здесь нелогичного?

WSG:
Обратите внимание, со времени появления первого отзыва (июнь 2009 года) - жалоб подобного рода не было.

Найти повод для жалобы будет очень сложно, если хозяин не профи.

CB
На сайте с 19.11.2009
Offline
28
#30
Ну найдете и что дальше, а как туда залить шелл?

про удалённый include Ничего не слышали вообще? :)

1 234

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий