DevProTalk

DevProTalk (http://www.devprotalk.com/index.php)
-   Web Hosting, web serveri i operativni sistemi (http://www.devprotalk.com/forumdisplay.php?f=11)
-   -   Sigurnost i poslovna politika... (http://www.devprotalk.com/showthread.php?t=2828)

LiquidBrain 02. 05. 2007. 01:41

Sigurnost i poslovna politika...
 
Pozdrav ljudi, evo interesuje me vase misljenje o cinjenici da neke velike kompanije koje pruzaju
usluge svojim klijentima i te usluge naplacuju, ne obracaju previse paznje na sigurnost svog servisa, a
jos manje na sigurnost svojih klijentata...

Pre par dana posetih sajt firme cije usluge sam hteo da koristim, napominjem hteo, i vidim redizajnirali sajt, sve full... i prva stvar koja me ubola u oko jeste XSS propust. Toliko ocigledan da ne treba objasnjavati vise... Uredno sam ih kontaktirao i prijavio da imaju propust, ali oni i posle par dana ne
preduzimaju nista povodom toga...

Nije ovo jedini primer... pa me interesuje sta vi mislite o tome, jer je takvih servisa sve vise i vise, a
poneki pruzaju usluge koje verovatno nigde drugde ne mozete koristiti...


Pozdrav.

HUNer 02. 05. 2007. 04:26

Zavisi gde si našao XSS. Ako na sajtu nema login stranice, onda napad nije opasan. Ali naravno da je izuzetno glupo od nekoga ko naplaćuje tu vrstu usluge a da ne završi posao kako treba.

Iznenadio bi se kada bi znao gde sam sve našao XSS propuste.

Ivan 02. 05. 2007. 10:19

@HUNer, XSS je mnogo opasniji nego sto ti mislis ...

@LiquidBrain, imas vec teme o tome koje sam ja zapoceo, potrazi ... mada na kraju ces dobiti svuda isti odgovor: "Ne guraj nos tamo gde mu nije mesto" ;)

p.s. Ovo je jos uvek "nerazvijena" Srbija, tako da ne treba da te cude takve reakcije, ja sam se navikao. Ali sa druge strane, mogu ti reci da polako pocinje da se razvija i ova sfera o kojoj govorimo. Sve vise i vise ljudi me kontaktira u vezi testiranja i/ili konsaltinga ...

p.s.s. Ili ako hoces mozemo da napravimo sajt "Serbia XSSed" i objavimo sve ono sto smo pronasli :p, samo ne znam gde cemo posle ... :D

nixa 02. 05. 2007. 13:13

verovatno da mirisete cvеće odozdo :)

LiquidBrain 02. 05. 2007. 13:42

@HUNer, interesantno je to da sam XSS nasao na login strani... mada nisam probao da li je samo XSS ili i remote script insertion...
@Ivan, sto se tice Srbije tu mi je sve jasno, ali ovo je jedna od najvecih engleskih kompanija.... mislim...

a sto se tice sajta, interesantna ideja, samo shto bi smo najebali, jer kao shto znate, dobili smo tuzioca za elektronski kriminal. To je jedna simpaticna zenica, koja ne ume kako treba da isprogramira ves mashinu,
a zamislite kada bi videla skracenicu XSS?!?! Pa to bi odmah znacilo da joj neko .... celu familiju :)

Pozdrav...

srdjan 02. 05. 2007. 14:42

Koliko bi kostalo da se sigurnost tek uradjenog sajta "proveri"? Da li se racuna po satu, stranici, ... ?

/* ako smatrate da bi to bio oglas, moze na privatnu postu ili dakics@fortmobile.com */

Dzordz 02. 05. 2007. 16:16

@LiquidBrain
Laptop i jedan od dzabe wireless kafica i nece te nikad uhvatiti :)

Ivan 03. 05. 2007. 11:55

@LiquidBrain

Ne znam sta da ti kazem imao sam takve situacije gde i veliki strani igraci iskuliraju ... a sto se tice sajta, sa pravne strane ne mora da znaci da mozemo biti gonjeni jer nebismo exploatisali pronadjene propuste vec bi samo ukazivali na njih (ovakvi sajtovi vec postoje po svetu). Verovatno bi neko i u tom slucaju zakucao na vrata ali ... i sa druge strane ne bi bilo humano jer bi vecina developera popila otkaz. Mogu da se kladim da na min 75% custom napisanih dinamicnih sajtova kod nas postoji neki propust.

@Dzordz

Ili neki VPN vani ... :p


@srdjan

Cena zavisi od testa koji zelis, platforme, tehnologija koje su koriscene, obima (malo ruzna rec ali nije isto testirati forum i guestbook)
aplikacije / sajta ...

LiquidBrain 04. 05. 2007. 02:37

Citat:

Originalno napisao Ivan
@srdjan

Cena zavisi od testa koji zelis, platforme, tehnologija koje su koriscene, obima (malo ruzna rec ali nije isto testirati forum i guestbook)
aplikacije / sajta ...

Upravo... mada postoji i varijanta placanja po satu :) Pa shto je bolji tester veca cena, ali i manje vremena, pa se u sustini svede na isto...

@Ivan
Sto se tice sajta stvarno bi bilo interesantna jedna takva baza, a shto se tice programera, i ja sam jedan
od njih, i to je njihov problem... ;)

Ivan 05. 05. 2007. 13:59

Btw, ja imam na svom sajtu nesto priblizno "Serbia XSSed", ali ne otkrivam previse detalja. Svako ko zeli moze da me kontaktira i ja cu objaviti pronalazak propusta, sekcija se zove site exposed.


Vreme je GMT +2. Trenutno vreme je 11:42.

Powered by vBulletin® Verzija 3.6.8
Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.
Copyright © DevProTalk. All Rights Reserved.

Mišljenja, saveti, izjave, ponude ili druge informacije ili sadržaji nastali na Sajtu su vlasništvo onoga ko ih je kreirao, a ne DevProTalk.com, tako da ne morate da se oslanjate na njih.
Autori poruka su jedini odgovorni za ovakve sadržaje. DevProTalk.com ne garantuje tačnost, kompletnost ili upotrebnu vrednost informacija, stavova, saveta ili datih izjava. Ne postoje uslovi pod kojima bi mi bili odgovorni za štetu ili gubitak koji je posledica bilo čijeg oslanjanja na nepouzdane informacije, ili bilo kakve informacije nastale kroz komunikaciju između registrovanih članova.
Web sajt može sadržavati linkove na druge web sajtove na Internetu ili neke druge sadržaje. Ne kontrolišemo niti podržavamo te druge web sajtove, niti smo pregledali bilo kakve sadržaje na takvim sajtovima. Mi nećemo biti odgovorni za legalnost, tačnost ili prikladnost bilo kog sadržaja, oglasa, proizvoda, usluga ili informacije lociranim na ili distribuiranih kroz druge web sajtove, niti za bilo kakvu štetu nastalu kao posledica takvih informacija. DevProTalk.com drži i čuva druga prava vlasništva na web sajtu. Web sajt sadrže materijale zaštićene copyright-om, zaštitne znakove i druge informacije o pravu vlasništva ili softver. Članovi mogu poslatu informacije zaštićene pravima vlasništva njihovih nosilaca i ona ostaju zaštićena bez obzira da li su oni koji prenose te informacije to naveli ili ne. Osim informacija koje su u javnom vlasništvu ili za koje dobijete dozvolu, nemate pravo da kopirate, modifikujete ili na bilo koji način menjate, objavljujete, prenosite, distribuirate, izvršavate, prikazujete ili prodajte bilo koju informaciju zaštićenu pravima vlasništva. Slanjem informacija ili sadržaja na bilo koji deo DevProTalk.com, Vi automatski dozvoljavate i predstavljate garanciju da imate pravo da dozvolite DevProTalk.com ili članovima DevProTalk.com bespovratnu, kontinualnu, neograničenu, globalnu dozvolu da koriste, kopiraju, izvršavaju, prikazuju i distribuiraju takve informacije i sadržaje i da iz takvih sadžaja koriste bilo koji deo u bilo koje svrhe, kao i pravo i dozvolu da koriste gore navedene sadržaje. Svi zaštitni znakovi (trademarks), logotipi, oznake usluga, firme ili imena proizvoda koji se pominju na ovom web sajtu su vlasništvo kojim raspolažu njihovi vlasnici.