"));
Srpen 18
Stefan Esser byl opravdu dobrý článek o tom, MySQL a SQL zkrátit sloupky, které mohou vést k bezpečnostní díry. On používá dobrým příkladem toho, že sloupec má šířku 16 znaků, ale on tvrdí něco s 17 znaky. Samozrejme prosadit délka je jeden způsob, jak prosadit to, že i když se téměř nikdy nestane. Ale jedna věc přišla na mysl. Harkening zpět k mé dny čtení Rain Forrest Puppy doklady, uvědomil jsem si, že často krát kód se rovnou regex nebo řetězec vyhovující. Např: if ($ username eq "admin") (selhat ();), ale je-li $ uživatelské jméno "admin" je jednoznačně neuspějí řetězec, zápas, protože to není přesná shoda, ale to bude mít stejný efekt čisté v databázi projít a zkontrolovat, což vám umožní přístup k údajům admin. Podobně čalounění v přední části uživatelské jméno bude mít stejný účinek, v některých případech - v závislosti na tom, jak SQL dotazu je vyrobena (pokud je shrnuto). Mimochodem, dobrý článek, jdi si ho přečetli! Štítky: Bezpečnost, bezpečnost novinky

Související příspěvky

Srpen 16

HTML 5.0

Comments Off Bezpečnostní novinky Comments Off
Na dobré orgán Bylo mi řečeno, že to přijmou dobře tvrdý pohled na nově navrhované HTML 5.0 specifikace, která je plovoucí okolo WHATWG. Za prvé mých očích odešel na nové video a audio záznamy, které mají pomoci uživatelům vypořádat se zdánlivě matoucí povahy skutečnost, že jsme img tagy místo právě pomocí embed za všechno. Osobně si myslím, že je prostě hrozný nápad, že půjde o překonání hodně černých listin tam a potenciálně více otevřené bezpečnostní díry závislosti na tom, jestli je skriptovatelný video objekty jsou povoleny, ale tady to máte. Každopádně, tak moje oči třpytil celé nové iframe spec a hle, a hle jsem viděl zázrak. Někdo více než u WHATWG bylo opravdu pozor. Za prvé, tam nový parametr nazývá pískoviště, který je podobný v mnoha ohledech IE Proprietární security = "omezené" parametr, ale s větším zrnitý kontrol. To není nutně dobrá věc, pokud se vám nelíbí je zarámovaná, ale dává větší kontrolu nad servery, co se děje na svých stránkách, jakmile snímek webu, který ukáže, které mají být špatné. Ale ještě důležitější je další nový parametr nazývá bezešvé, který umožní stránky stejného původu domény na iframe stránky, aniž by všechny problémy použitelnost (double posuvníky, _self cíle a tak dále) původní iframe model. To je dobrá zpráva pro webové stránky, které chtějí a rámeček kontrolní stránky na vlastní doménu (a la obsah omezení), aniž by všechny šílené problémy s použitelností iframes. Existuje nějaké jiné obavy o bezpečnost s obsahem umožňuje být přístupné na vašich stránkách - je třeba, aby některé značky zakázat zobrazování, pokud je vložený do IFRAME, aby se zabránilo někdo volá z nebezpečného dítě rám přímo. Nicméně, je to velký krok vpřed ve správném směru. Štítky: Bezpečnost, bezpečnost novinky

Související příspěvky

Srpen 03

MSN IP vyhledávání

Comments Off Bezpečnostní novinky Comments Off

Byl jsem smysl psát něco o tom nějakou dobu nyní, a počet lidí, kteří mají známé a používané pro tuto chvíli taky, ale jedním z nejvíce užitečných nástrojů pro určením tam subdomény jakékoli dané cíle je MSN IP vyhledávání . Myslím, že nelítostná je lepší pro hledání subdomény, pokud nejsou na stejné IP, ale MSN IP vyhledávání je způsob, jak lépe najít subdomény na stejné IP.

Proč je to důležité? No, to ukáže, že mnoho firem používat sdílené hostování, a jak všichni víme, ledaže by měli přijmout extrémní opatření k ochraně svých klientů, na hostování prostředích jsou v podstatě říká, že jakýkoli kompromis jakéhokoliv klienta znamená kompletní kompromis kteréhokoli z ostatní klienty na stejném stroji. Velký. Tak jsem vytvořil malé bookmarket, že propojení s MSN IP vyhledávání. Pokud používáte Firefox, stačí přetáhnout ho do svých záložek a prostě jít na webové stránce výběr z (jiné než ha.ckers.org ;) ) A klepněte na bookmarklet. To vysílá do domény, který provádí ha.ckers.org IP vyhledávání a přeposílá prohlížeč zpět na MSN s IP pro danou doménu. Je to tak jednoduché. Vy byste se divili se, kolik společností použití sdíleného hostingu.

Štítky: Bezpečnost, bezpečnost novinky

Související příspěvky

Červenec 30

Dobře, mohu sázet budu mít hodně šikovný řečník na tento post, tak před tím, než mohu začít, je to jen můj názor a není vůbec založený na skutečných čísel. Je jediný důvod, proč jsem uvedení grafu je zde proto, že jsem si myslí, že je snazší vizuálně vysvětlit. Ne čísla. Máš to? Prostě názor. Nenechte se všichni vzrušeni zde. Dobře. Bezvětří ještě? Dobře, teď nezačínejte čtení tohoto příspěvku, pokud máte v úmyslu přečíst celou věc. Připraveni? Nyní můžete pokračovat ve čtení post.

V poslední příspěvek Udělal jsem byl s popisem jen malá částečná znalost některého z mých osobních Firefox trápení kolem add-ons, že já osobně bezpečné použití sám před útoky, které se buď jsem pomáhal vytvořit, nebo jste viděli ve volné přírodě. Tak, být řekl pravdu, jsem používat Firefox každý den, vzhledem k add-ons, že podporuje a snadnost testování webapps. A je to s tím, že jsem disheartened podle mého pocitu bezmoci kolem aktualizací.

Tak tady je to, co cítím se děje v průběhu času pro bezpečnost lidí (nikoli pro pravidelné každý den příležitostný internetové surfaře, ale opravdu, hardcore bezpečnostní lidi, stejně jako většina lidí, kteří si přečtěte tento web). Časem se upgrade. Tyto upgrady stanovit počet otvorů, a zavést několik dalších. Jsou také prolomit add-ons. Ti, add-ons pomoci Oprava poškozeného modelu zabezpečení prohlížeče. Proto jsou pro mě má ráda ze vulns a já jsem skutečně ovlivněn můj zabezpečení se snižuje s každou novou zásadní revizi prohlížeče, takže to vypadalo asi takhle:

Firefox model zabezpečení v průběhu času

Jasně, že celková bezpečnost je Trending až s časem, ale existují velké mezery v zabezpečení, zatímco my vnímána vývojáři dohnat na nový kód. Zatímco počty a termínů může být daleko, že pojem (alespoň pro mě) je správné. Já osobně nejsou vidět žádné bezprostřední hlavním přínosem z prohlížeče změny - pouze negativní. S časem, jistě, to lepšit, ale stalo se to v mimořádně špatné bezpečnost propadu v okamžiku, kdy tam na pravé straně grafu. Tento kód využívat, že jsem mohl být v nebezpečí, z větší části, je vykastrovaný, které add-ons, až do doby, kdy přestat pracovat. Jak to tedy je? Mám důvěru v prohlížeči, aby se vyvíjejí rychleji, než je add-ons nebo obráceně?

Firefox modelu bylo vždy, "Feel free to přispívají, což je open source!" I když to je skvělý v teorii, a) Moje znalosti programování si mě, a ne mnohem víc - nechcete, aby se můj kód ve vašem prohlížeč internetu spolu zemědělském podniku, věř mi b) nemám přístup ke všem bezpečnostní chyby - většina z nejhorších, které jsou skryté, z pohledu na bugzilly jen pro velmi malé vybrat jen málo lidí na názor, a c) jsou velmi málo lidí, kteří mají schopnost spáchat kód natož na opravu jiných lidí add-ons.

Je to lákavé získat ohromen tím, že jej bezmocnost všech, ale pak jsem si prostě pamatujte, že žádný z těchto modulů opravu věci jako CSRF, který mi pomáhá ignorovat, že konkrétní otázky. Pak jsem šel domů a já volám na spaní. Dobře, teď řečnění pryč, ale jestli ne-selhání Citát mi ani číst vše před komentoval tak, pomozte mi, budu dělat si legraci z vás nesmyslně.

Štítky: Bezpečnost, bezpečnost novinky

Související příspěvky

Červenec 24

Co mám společného s Magnum PI? Co mají společného id se psem na Bounty Hunter? No ve státě Texas si všichni potřebují PI licencí. To je pravda, pokud chcete pomoci kohokoli zotavit se z incidentu, vyšetřovat krádež počítače, nebo se zapojit do jakéhokoliv šetření týkající se počítačů, co budete potřebovat, aby se stala soukromý detektiv v Texasu. Můžeme křídou do této legislativy, právníci něco, co neplní úplně pochopit.

Za prvé jsem silně pochybuji některý z mých zákazníků by dostat nějakou větší hodnotu z pronájmu Pes je lovec odměn, aby ulovil prostřednictvím protokolů, nebo pro obnovu smazaných dat. Zadruhé, zákonodárci se s širokou výkazy apod., dále jen "počítačový průmysl potřebuje vyčistit". Chtěl bych, aby mé vlastní široké ostrá prohlášení, "zákonodárci, kteří píší špatně-concieved zákony potřebují vyčistit." Chápu odůvodnění, jak je špatná, jak by mohl být. Správné zacházení s důkazy, je vždy jedna důležitá věc pro odsouzení, ale je to daleko více než široký, že - i delving do vnitřního fungování soukromých firem pracuje na pomoci jiných soukromých společností do podnikání.

Myslím, že lepší start voskování mé hrudi a na sobě pes štítky, takže můžu začít pochopení způsobu, jakým tyto zatracený počítače thingies práce.

Štítky: Bezpečnost, bezpečnost novinky

Související příspěvky

Červenec 21
Jo, je to o tom čase znovu. Jeremiáš má v balení ještě další webappsec profesionální průzkum. Pokud máte neberou se podívat na jeho dřívějších průzkumů měli byste - někteří z nich jsou vlastně docela zajímavé. Ať tak či onak, to stojí za to se podíváte na výsledky, i když nemáte podílet se na průzkum sám. Také já, by si měli uvědomit, že je nejvyšší čas se rychle blíží, ve kterém budeme všichni sestupovat na Blackhat a DefCon. I'll be mluví na Blackhat na Xploiting Google Gadgets a jeden abrieviated verze projevu na DefCon stejně. Já jsem také dělal jinou DefCon při projevu s bohatou Mogul, David Mortman, Chris Hoff, Robert Graham a David Maynor pozval všechny Vaše Sploits (a servery) se patří nám. Takže pokud si plánujete na to, že tam, kapky, o kterých zavést a sami! Doufám, že tě vidím vše. [# Ad ad-1] Štítky: Bezpečnost, bezpečnost novinky

Související příspěvky

17. červenec

Brian Krebs měl zajímavou zprávu přes z Washington Post, že citované zprávy z Indiana.edu o tom, jak přesměrování jsou v poměrně hojně. No, někdo, kdo pracuje v této oblasti na jakkoli dlouhou dobu, měli byste vědět, že dobře, ale je to stále zajímavé získat nějaké potvrzení z výzkumníků, kteří se specializují na Indiana.edu v anti-phishing výzkumu. Zde je třít od Brian na článek:

Vskutku, někteří z internetu Největší weby - zejména Google - slouží k hostiteli velký počet otevřených přesměrování.

"Used to"? Vím, že jsem si položil ji na tloušťce v průběhu posledních několika let, ale jsem ohromen lidmi stále myslím, že Google má nějakým zázrakem opraveny problémy, které ji nikdy asi k upevnění. Přesměrování nejsou stanoveny, XSS není stanovena. Tyto problémy stále existují po celé Google a Google web vlastnosti. Ale v případě, někdo se mi nevěříte, zde je příklad jsem až v šlehaný asi 10 sekund, že přesměrování na náhodný eBay aukce od Google Image Server jako například.

Je dobré vidět lidi konečně pochopit to v hlavním proudu média, ale ať se nedá úvěrových společností, které jsou jasně nehodný toho (jak v minulosti a současnosti). Budu první, kdo se vstát a potleskem, když jsme viděli tyto otázky skončilo jednou pro vždy na Google, i když to je opravdu jen jedna společnost z obrovského bohatství nevýslovnou stránek tam, že jsou zranitelní. Ale jestli to je opravdu pomoc phisheři - a to je - jediný způsob, jak se chystáte dostat se před ní je tím, že odpovědnost za své vlastní stránky. To je pravda, zvláště pokud máme v úmyslu být se všemi konci všech důvěryhodná reklama obři, že Google se snaží být.

Štítky: Bezpečnost, bezpečnost novinky

Související příspěvky

03. července

XSSFilter Vydáno

Comments Off Bezpečnostní novinky Comments Off

Možná, že jste již viděli novinky o novém XSSFilter v IE8.0, ale chtěl jsem echo, že i zde, protože je to dost významné nové verze. Je to vynikající práci zabránit většina z útoku odrazilo XSS tam výchozí pro uživatele prohlížeče, když ji zasáhne výroby. Velmi cool stuff. Dle způsobu, druhý odkaz výše má také plížit se kouknout, jak je na jinou funkci zabezpečení v IE8.0 pokud se podíváte zblízka.

Mysli na XSSFilter noscript jako ve Firefoxu, ale bez vypnutí JS část funkcí, a na rozdíl od noscript, je ve výchozím nastavení prohlížeče, takže to bude mít dopad mnohem více lidí. David Ross (ten chlap, který přišel s termínem Cross site scripting v první řadě, btw) napsal tento nástroj začít řešit problém, že je to již přemýšleli o tom, pro 8 nebo více let, vzhledem k tomu, že dokument byl autorem první. Není to dokonalé, nedostanou mi špatně, ale je to obrovský skok vpřed ve správném směru, a byla jsem nesmírně poctěn, že je součástí, protože si myslím, že bude mít velký pozitivní dopad na spotřebitele, bezpečnost zatímco nám bezpečnosti koleno draggers vymyslet způsob, jak dostat webové stránky na start zajistit sami.

Další na mém seznamu přání? Obsah omezení!

Štítky: Bezpečnost, bezpečnost novinky

Související příspěvky

01. červenec

Vyhledatelné SWFs

Comments Off Bezpečnostní novinky Comments Off

Dostal jsem předala tento odkaz dnes od businesswire o tom, jak Google a Yahoo se nyní bude vyzbrojena informace nutné se podívat na informace a výtažek z SWF souborů. Ho-boy, je to tady. Tento odkaz byl odeslán na mě s "špatné viking" varování, a já jsem docela jistý tím souhlasím.

Problém je, stejně jako cokoliv, pokud vyhledávačů start bouralo bohaté aplikace, které skutečně komunikovat s webovou aplikaci, tam je obrovský problémy, které by mohly nastat. Například, Flash aplikace mají docela bohaté funkce v nich, a některé, které by mohly být nebezpečné, pokud jsou v interakci s aplikacemi zpět konce. Také v případě, že slovo "test" se objevuje ve Flash movie, to znamená, že by měl dostat indexovány? Nebo je to snímek, který není viditelné, nebo vypnout straně, nebo co? Co když to trvá deset minut, až zjistí, že konkrétní řádek textu, nebo desítky sub-menu? Jsou lidé opravdu bude sedět za to?

Lidé, kteří opravdu chtějí zavést Flash movie, když na dotaz, co? Vím, že určitě ne! Jsem naštvaný, když už Dostanu spojené s PDF soubory či. Docx soubory. Myslím, že to prostě bere vyhledávání na novou úroveň, kde lidé nemají ve skutečnosti chce jít. Místo procházení hlubší a vylepšování jejich vyhledávání, vyhledávačů jdou do nových médií se odvrátit lidi (jako já), kteří argumentovali tím, že Flash isn'ta dobré médium pro přístupnosti, použitelnosti a SEO. SEO bude smetena se stolu brzy dost, opouští přístupnosti a použitelnosti.

Ale vážně, co bude dál? Jsou vyhledávačů chystá dekompilovat Java applety hledáte text? Jako vedlejší poznámku, to by mělo, alespoň v krátkodobém časovém horizontu vést k novému kolu Flash hacking, jakmile vejde v platnost. Dám jeden tee-shirt to první člověk, který píše Google ňouma pro interní Flash text, který vede k vykořisťování.

Štítky: Bezpečnost, bezpečnost novinky

Související příspěvky