18 sierpnia
Stefan Esser ma naprawdę dobry artykuł o tym, jak MySQL i SQL obciąć kolumn, które mogą prowadzić do zabezpieczenia otworów. On używa dobrym przykładem, że kolumna ma szerokość 16 znaków, ale podnosi coś z 17 znaków. Oczywiście egzekwowanie długość jest jednym ze sposobów, aby wymusić, że nawet jeśli prawie nigdy nie zdarza. Ale jeszcze jedną rzecz, przyszedł do głowy. Harkening z powrotem do mojej dni czytania Puppy's Rain Forrest kart, zdałem sobie sprawę, że często czas kod nie prostej ciąg wyrażeniach regularnych lub dopasowania. Np.: if ($ username eq "admin") (fail ();), ale jeśli $ username był "admin" nie będzie ona wyraźnie ciąg pasuje, ponieważ nie jest dokładnie, ale będzie miał taki sam efekt w bazie danych przekazywania kontroli i pozwala na dostęp do administratora danych. Podobnie padding przed nazwa użytkownika będzie mieć taki sam skutek, w niektórych przypadkach - w zależności od zapytania SQL jest skonstruowana (jeśli jest obudowane). Anyway, dobry artykuł, przejść ją przeczytać! Tagi: Bezpieczeństwo, nowości bezpieczeństwo

Stanowisk związanych z

16 sierpnia

HTML 5.0

Comments Off Bezpieczeństwo informacyjne Komentarze off
Na dobre organ Powiedziano mi, aby zrobić dobre twarde spojrzeć na nowo proponowanych HTML 5.0 spec to pływające wokół WhatWG. Po pierwsze moje oczy udał się do nowych formatów audio i wideo znaczniki, które mają na celu pomóc użytkownikom czynienia z pozoru niezrozumiała charakter fakt, że mamy znaczniki img zamiast tylko za pomocą umieszczenia na wszystko. Osobiście sądzę, że po prostu straszne, że pomysł się złamać wiele czarnych list i obecnie istnieje potencjalnie otwartych więcej dziur bezpieczeństwa w zależności od tego, czy obiekty Scriptable wideo są dozwolone, ale nie masz go. Anyway, tak wtedy moje oczy glanced całej nowej spec iframe i oto i oto widziałem cud. Ktoś się na WhatWG był naprawdę zwracanie uwagi. Po pierwsze, istnieje nowy parametr zwany piaskownicy, który jest pod wieloma względami podobny do IE własnego bezpieczeństwa = "restricted" parametr, ale z bardziej kontroli. To nie zawsze dobre rzeczy, jeśli nie podoba się w ramce, ale dają większą kontrolę nad stronach internetowych, co dzieje się na ich miejscu po ich klatkę witryny że okazuje się zły. Ale co ważniejsze jest inny nowy parametr zwane bez szwu, które pozwoli na stronie tego samego pochodzenia do domeny iframe stronę, bez użycia wszystkich kwestiach (podwójne paski, _self cele i tak dalej) z oryginalnym wzorem iframe. To wspaniała wiadomość dla witryn, które chce kontrolne i ramki na stronie z własnej domeny (a la treści ograniczeń), bez wszystkich problemów związanych z użytecznością crazy iframes. Istnieje kilka innych problemów z bezpieczeństwem pozwalające treści są dostępne w witrynie - nie należy blokować niektóre tag utylizacji, chyba że jest to osadzone w ramce, aby uniemożliwić złośliwym dziecko wzywające do ramki bezpośrednio. Jednakże, jest to duży krok naprzód w dobrym kierunku. Tagi: Bezpieczeństwo, nowości bezpieczeństwo

Stanowisk związanych z

03 sierpnia

Zostałem sens pisać coś na ten temat już jakiś czas, i wielu ludzi znanych i wykorzystywanych do tego za chwilę, ale jednym z najbardziej pomocnych narzędzi do identyfikacji tam poddomen w danym docelowym jest MSN IP wyszukiwania . Myślę, Fierce jest sposobem na znalezienie lepszej poddomen, jeżeli nie są one na tym samym IP, ale MSN IP wyszukiwania jest sposobem na znalezienie lepszej poddomen na tym samym IP.

Dlaczego to ważne? Cóż, okazuje się, że wiele firm hostingowych wykorzystanie wspólnych, a jak wszyscy wiemy, o ile nie miały ekstremalnych kroków w celu ochrony ich klientów, w środowiskach hostingu są zasadniczo mówiąc, że każdy kompromis jakiegokolwiek klienta oznacza kompletny kompromis w żadnej z innych klientów na tej samej maszynie. Świetny. Więc stworzył małe bookmarket że interfejsy z MSN IP wyszukiwania. Jeśli korzystasz z przeglądarki Firefox, wystarczy przeciągnąć go do ulubionych i po prostu przejdź na stronę wyboru (inne niż ha.ckers.org ;) ) I kliknij pisać. Wysyła go do domeny, która wykonuje ha.ckers.org IP wyszukiwania i przekierowuje przeglądarkę z powrotem do programu MSN IP dla tej domeny. To takie proste. Możesz być zdziwiony, jak wiele firm hostingowych wykorzystania udostępnionych.

Tagi: Bezpieczeństwo, nowości bezpieczeństwo

Stanowisk związanych z

30 lipca

Ok, mogę postawić Idę się wiele Flack dla tego posta, a więc przed rozpoczęciem, jest to tylko moja opinia i nie jest w ogóle oparta na rzeczywistych liczb. Jedynym powodem jestem oddanie wykres jest tutaj, ponieważ myślę, że łatwiej jest wizualnie wyjaśnić. Nr numery. Got it? Tylko opinia. Nie otrzymasz tutaj wszystkie podekscytowany. Ok. Calm jeszcze? Dobra, teraz nie rozpocząć czytanie tego postu, chyba że masz zamiar czytać wszystkiego. Gotowi? Teraz możesz kontynuować czytanie postu.

Ostatni post zrobiłem opisujące był tylko mały liźnięcie niektórych moich danych osobowych Firefox woes wokół dodatków, które mogę używać do bezpiecznego ja osobiście z atakami, że albo mam pomogły w utworzeniu lub mają postrzegać w dziko. Teraz powiedzą prawdy, mogę użyć przeglądarki Firefox codziennie, ze względu na dodatki, które wspiera i łatwość testowania webapps. I to z tym, że jestem disheartened przez moje poczucie bezradności około aktualizacje.

Więc tutaj czuję, co dzieje się z czasem dla bezpieczeństwa ludzi (nie dla zwykłego codziennie dorywczo web surfer, ale rzeczywiście, hardcore bezpieczeństwa ludzi, podobnie jak większość ludzi Przeczytaj tę witrynę). Z biegiem czasu są aktualizacje. Te aktualizacje ustalenie liczby otworów i wprowadzeniu kilku innych. Oni także przełamać dodatkami. Tych dodatków pomoże naprawić uszkodzone model zabezpieczeń przeglądarki. W związku z tym dla mnie lubi i vulns I rzeczywiście jestem dotknięty jest obniżona mój bezpieczeństwa każdego z nowych poważnych zmian w przeglądarce, dzięki czemu wyglądać mniej więcej tak:

Firefox model zabezpieczeń wraz z upływem czasu

Jasne, ogólnego bezpieczeństwa jest trendy z czasem, ale istnieją poważne luki w moim odczuwanego bezpieczeństwa, natomiast deweloperzy dorównanie do nowego kodu. Podczas gdy liczba i terminów może być tak daleko, pojęcie (przynajmniej dla mnie) ma rację. Ja osobiście nie widzę żadnych poważnych natychmiastowe korzystanie z przeglądarki zmian - tylko negatywne. Z czasem, na pewno, to wyzdrowieje, ale stało się w szczególnie złym bezpieczeństwa krach w chwili tam po prawej stronie wykresu. Exploit kod abym zostały narażone na ryzyko, w przeważającej części, jest neutered przez dodatków, dopóki nie przestanie działać. Więc który to jest? Ja ufając przeglądarki, aby rozwijać się szybciej niż dodatki lub odwrotnie?

Firefox modelu zawsze, "Poczuj się swobodnie, it's open source!" Choć jest to wielki w teorii, a) Moje umiejętności programowania get mnie i przez nie znacznie więcej - nie chcesz mój kod w swoim posiadanie przeglądarki Internet razem, zaufania do mnie b) nie mam dostępu do wszystkich błędów bezpieczeństwa - większość najgorsze, które są ukryte przed widokiem na bugzilli tylko dla bardzo małych wybrać kilka osób, aby wyświetlić ic) nie są bardzo niewielu ludzi, którzy mają zdolność do popełnienia kod nie mówiąc już o ustaleniu innych osób dodatkami.

To kuszące, aby uzyskać na onieśmieleni bezradność tego wszystkiego, ale ja po prostu pamiętać, że żaden z tych wtyczek CSRF jak naprawić rzeczy, które pomaga mi, że ignorowanie kwestii. Więc ja po prostu iść do domu i krzyk się do snu. Ok, teraz z patosem daleko, ale jeśli błędna cytatem mi lub nie, aby przeczytać wszystko przed komentowania, więc może mi pomóc, I'll make fun of you bezrozumnie.

Tagi: Bezpieczeństwo, nowości bezpieczeństwo

Stanowisk związanych z

24 lipca

Co mam wspólnego z Magnum PI? Co id mają wspólnego z Dog Bounty Hunter? Również w stanie Teksas wszyscy potrzebujemy PI licencji. To prawda, jeśli chcesz pomagać osobom odzyskać od wypadku, kradzieży komputera zbadania, czy angażować się w każdym rodzaju postępowania odnoszące się do jakiejkolwiek komputerów, musisz stać się prywatny detektyw w Teksasie. Możemy kredą tym prawa do prawników one coś zupełnie nie do zrozumienia.

Po pierwsze, bardzo wątpliwości żadnego z moich klientów byłoby uzyskać więcej wartości z wynajmu Dog Bounty Hunter na polowanie za pomocą dzienników lub odzyskanie usuniętych danych. Po drugie, prawodawcy są szerokiego podejmowania oświadczeń takich jak "komputer potrzeb przemysłu oczyszczenie". Chciałabym, aby moje szerokie generalizować ", ustawodawców, którzy pisza źle concieved prawa potrzebę oczyszczania." Rozumiem, że rozumowanie, jak ubogich, gdyż może być. Prawidłowego obchodzenia się z dowodami, jest zawsze ważną rzeczą dla wyroków, ale jest to znacznie więcej niż szerokie, że - nawet chcą zgłębić wewnętrznym funkcjonowaniu prywatnych firm zajmujących się pomóc innym prywatnym firmom prowadzenia działalności gospodarczej.

I guess I lepiej zacząć woskowanie klatki piersiowej i mój pies sobie znaczniki, więc mogę rozpocząć zrozumienia w jaki sposób te darned komputera thingies pracy.

Tagi: Bezpieczeństwo, nowości bezpieczeństwo

Stanowisk związanych z

21 lipca
Yup, it's about, że czas ponownie. Jeremiasz ma pakowane kolejną webappsec profesjonalne badania. Jeśli nie podejmie się jego poprzednimi badaniami należy - niektóre z nich są rzeczywiście ciekawa. Każdym sposobem, to warto patrząc na wyniki, nawet jeśli nie biorą udziału w badaniu siebie. Ponadto, chciałbym zauważyć, że szybko zbliża się czas, w którym my wszyscy być zstępującego na Blackhat i DefCon. I'll be speaking na Blackhat na Xploiting Gadżety Google i abrieviated wersja przemówienia na DefCon as well. Mam również inny sposób na DefCon mowy o bogatej Mogul, David Mortman, Chris Hoff, Robert Graham, David Maynor i wezwała wszystkie Twoje Sploits (i serwerów) Czy należy do nas. Więc jeśli planuje się na nie, Kropla w sprawie wprowadzenia przez siebie! Mam nadzieję, że cię widzieć wszystko. [# Ad ad 1] Tagi: Bezpieczeństwo, nowości bezpieczeństwo

Stanowisk związanych z

17 lipca

Brian Krebs miał interesujący raport przekazywany na Washington Post ", że cytowane sprawozdanie z Indiana.edu o sposobie przekierowania są w dość obficie. Cóż, kto pracuje w tej dziedzinie na czas powinniście wiedzieć, że doskonale, ale nadal interesujące, aby uzyskać zaliczenie niektórych z naukowców, którzy na Indiana.edu Specjalizujemy się w anty-phishingowych badań. Tutaj właśnie sęk z Brian's artykule:

Rzeczywiście, niektóre z Internetu największych witryn sieci Web - zwłaszcza Google - wykorzystywane do zorganizowania dużej liczby otwartych przekierowań.

"Kiedyś"? Wiem, że już ją określić na grubą ciągu ostatnich kilku lat, ale jestem zdziwiony ludzie nadal uważam, Google ma jakiś magiczny sposób ustalony problemy, że nigdy nie dostał się do ustalenia. Przekierowania nie są stałe, XSS nie jest ustalona. Kwestie te nadal istnieją w całej Google i Google nieruchomości. Ale w przypadku kogoś, nie wierzcie mi, tu na przykład I bita w około 10 sekund, który przekierowuje do losową aukcji eBay z Google jako obraz serwera na przykład.

To jest dobre do por. ludzie są wreszcie zrozumienie tego w główny nurt mediów, ale niech nie dają kredytowe dla firm, które są wyraźnie undeserving go (zarówno historycznie i obecnie). I'll be pierwszy wstać i oklaski, gdy widzimy te kwestie zamknięte raz na zawsze w Google, nawet jeśli ona naprawdę jest tylko jedna spółka z ogromnej ogromnym bogactwem terenów, które obecnie nie są zagrożone. Ale jeśli naprawdę jest wspomaganie phisherów - a jest to - jedynym sposobem mamy zamiar uzyskać wyprzedza to, biorąc odpowiedzialność za nasze własne witryny. To prawda, zwłaszcza jeśli zamierzamy się być wszystkie końca wszystkich godnych zaufania reklamowych gigantów, że Google ma być.

Tagi: Bezpieczeństwo, nowości bezpieczeństwo

Stanowisk związanych z

03 lipca

XSSFilter Released

Comments Off Bezpieczeństwo informacyjne Komentarze off

Być może masz już wiadomości o nowych XSSFilter w IE8.0 ale chciałem echo go tutaj, ponieważ jest to dość poważne nowego wydania. It does a great job zapobiegania najbardziej na ataki XSS odzwierciedlenie w jego domyślną dla użytkowników przeglądarki kiedy trafienia produkcji. Bardzo fajne rzeczy. By the way, drugi link powyżej ma również sneak zaglądać do innej funkcji bezpieczeństwa w IE8.0, jeśli spojrzeć z bliska.

Pomyśl o XSSFilter noscript jak w Firefoksie, ale bez wyłączania JS część funkcjonalności, oraz w odróżnieniu od noscript, to domyślnie w przeglądarce, więc wpływ będzie o wiele więcej ludzi. David Ross (gość którzy wyszli z pojęciem cross-site scripting w pierwszej kolejności, btw) napisał, aby uruchomić to narzędzie walki z problemem był dla myślenia o 8 lub więcej lat od czasu, że papier był pierwszym autorem. Nie jest doskonała, nie get mnie źle, ale jest to ogromny krok naprzód w dobrym kierunku, i byłem ogromnie zaszczycony, aby być jej częścią, ponieważ myślę, że będzie miał wielki pozytywny wpływ na bezpieczeństwo konsumenta bezpieczeństwa, podczas gdy nam golonka draggers sposób dowiedzieć się, aby strony internetowe, aby rozpocząć zabezpieczanie się.

Następna na liście życzeń? Treść ograniczeń!

Tagi: Bezpieczeństwo, nowości bezpieczeństwo

Stanowisk związanych z

01 lipca

SWFs wyszukiwania

Comments Off Bezpieczeństwo informacyjne Komentarze off

Mam przekazała ten link dniu dzisiejszym z businesswire o tym, jak Google i Yahoo są teraz będzie uzbrojony w informacje niezbędne do poszukiwania informacji na wyciągu, a obecnie pliki SWF. Ho-boy, zaczynamy. Link został wysłany do mnie z "zły mag" ostrzeżenie, a ja jestem całkiem pewny Zgadzam się.

Problemem jest to, jak nic, jeśli wyszukiwarki rozpocząć ciągnie w dół bogate aplikacje, które rzeczywiście w interakcje z aplikacji internetowych, istnieje olbrzymi problemy, które mogą się pojawić. Na przykład, aplikacje Flash sporo bogatych w nich funkcje, a niektóre, które mogłyby być niebezpieczne, jeśli ich interakcji z aplikacjami zaplecza. Także, jeśli słowo "test" pojawia się w filmie Flash, nie oznacza, że powinna ona dostać indeksowane? Czy też jest to, że rama nie jest widoczne, lub od strony, albo cokolwiek? Co zrobić, jeśli trwa dziesięć minut, aby stwierdzić, że szczególności linii tekstu lub dziesiątki sub-menu? Czy ludzie naprawdę będzie usiąść do tego?

Czy ludzie naprawdę chcą załadować filmu Flash, kiedy zapytanie do rzeczy? Wiem, że na pewno nie! Jestem już irytowało, kiedy mogę otrzymać związane z plików PDF lub. Plików docx. Myślę, że to tylko trwa wyszukiwanie na nowy poziom, gdzie ludzie w rzeczywistości nie chce iść. Zamiast indeksowania głębszy i rafinacji ich wyszukiwanie, wyszukiwarek będą do nowych mediów, aby odsunąć od siebie ludzi (takich jak ja), którzy twierdzili, że Flash listy dialogowej dobre medium dla dostępności, użyteczności i SEO. SEO ma być wyłączony w tabeli na tyle wcześnie, pozostawiając dostępności i użyteczności.

Ale poważnie, co dalej? Czy wyszukiwarki będzie dekompilować apletów Java szukasz tekstu? Na marginesie, to powinno, przynajmniej w perspektywie krótkoterminowej, prowadzą do nowej rundy Flash hacking, raz to jest na żywo. I'll dają koszulka do pierwszej osoby, która pisze Google Dork wewnętrznych Flash tekst, który prowadzi do eksploatacji.

Tagi: Bezpieczeństwo, nowości bezpieczeństwo

Stanowisk związanych z