Безопасность сетей

Статус
Закрыто для дальнейших ответов.

mrPsyx

Well-Known Member
Регистрация
27.09.2009
Сообщения
375
я где то читал что у сайтов vkontakte odnoklassniki mail,ru есть спецы по безопасности, так чем же они занимаются с технической стороны, например если у меня есть сайт знакомств (готов на 50%) то как его могут взломать если изначально все написано так чтоб нельзя было взламывать страницы пользователей?
 

tigra60

Спасатель
Регистрация
10.12.2009
Сообщения
1 990
спецы по безопасности, так чем же они занимаются с технической стороны
Сбором и анализом информации в интересах ФСБ.
 

medwoodu

Злобный модер
Регистрация
22.12.2005
Сообщения
1 418
я где то читал что у сайтов vkontakte odnoklassniki mail,ru есть спецы по безопасности, так чем же они занимаются с технической стороны, например если у меня есть сайт знакомств (готов на 50%) то как его могут взломать если изначально все написано так чтоб нельзя было взламывать страницы пользователей?
спецы по безопасности и пентестеры это немного разные вещи. А вы уверены что изначально нельзя взломать? Или вы mysql_escape_string сделали и все довольны??
 

mrPsyx

Well-Known Member
Регистрация
27.09.2009
Сообщения
375
ну а как взломает, если например куки не использываю, инфо из адресной строки проверяется, и т.д. ?

какими путями могут взломать вообще?
 

medwoodu

Злобный модер
Регистрация
22.12.2005
Сообщения
1 418
ну а как взломает, если например куки не использываю, инфо из адресной строки проверяется, и т.д. ?

какими путями могут взломать вообще?
и вобще не подключены к интернету :biggrin: , если у вас сайт статичный -то нет проблем. а так есть разные обходы проверок, xss атаки, и еще много чего :) а куки не используете- это типа у вас сессий нет??
 

mrPsyx

Well-Known Member
Регистрация
27.09.2009
Сообщения
375
а как тогда защитится должным образом?
 

kein

Частный случай
Регистрация
23.11.2009
Сообщения
446
Читать материалы по взлому, использованию уязвимостей итд
 

mrPsyx

Well-Known Member
Регистрация
27.09.2009
Сообщения
375
Код:
куки не используете- это типа у вас сессий нет??
почему нет, есть, а разве сессии не на сервере хранятся?
 

tigra60

Спасатель
Регистрация
10.12.2009
Сообщения
1 990
а разве сессии не на сервере хранятся?
Сессии, то на сервере, а доступ к ним - в куки. То есть, если кто-то честно авторизовался на сайте, злоумыщленник может влезть и слить информацию. Поэтому не нужно в сессии хранить уязвимые данные, типа паролей и пр.
Если пользователю, который даже уже авторизован, необходим доступ к какой-то серьезной информации, лучше еще раз спросить пароль.
И, естественно, каждый ввод пользователя перед обращением в БД нужно очень жестко рубать.
 

mrPsyx

Well-Known Member
Регистрация
27.09.2009
Сообщения
375
вот я захотел проверить мой сайт на то как быстро будет загружаться в инете, дело в том что этот сайт мне оч дорог, безопасно ли проверить если он еще не закончен? я собираюсь после проверки удалить с хостинга, да только боюсь что при загрузке на сервер хостинг может теоретически сделать копию
 

mrPsyx

Well-Known Member
Регистрация
27.09.2009
Сообщения
375
а что это такое?
 

mrPsyx

Well-Known Member
Регистрация
27.09.2009
Сообщения
375
а если использовать метод POST mysql инъекции возможны?
 

AngelGabriel

И имя мне - легион
Регистрация
23.11.2008
Сообщения
778
какая разница что пост что гет, конечно возможны, любые данные поступающие в базу могут содержать иньекцию, если конечно они перед этим должным образом не обработаны
 

mrPsyx

Well-Known Member
Регистрация
27.09.2009
Сообщения
375
да на самом деле я ступил с вопросом...
 

mrPsyx

Well-Known Member
Регистрация
27.09.2009
Сообщения
375
к стать вместо mysql_escape_string(); лучше использовать mysql_real_escape_string();
 
Статус
Закрыто для дальнейших ответов.
Верх Низ