Я не в змозі надто турбуватися про безпеку, але часто чую про вразливі місця, від яких ми захищаємось. Я просто запитую інтелектуального архітектора системи, і він каже: "Так, ми охоплені". І тоді аудит безпеки повертається чисто.
Однак є два "хаки" безпеки або вразливості, про які сьогодні можна багато читати в мережі, SQL Injection та міжсайтові сценарії. Я був обізнаний з обома і прочитав про них досить багато «технічних» бюлетенів, але, не будучи справжнім програмістом, я зазвичай чекав оновлення безпеки або просто переконувався, що знають потрібні люди, і я рухався далі.
Ці дві вразливості - це речі, про які повинен знати кожен, навіть маркетолог. Просто розміщення простої веб-форми на вашому веб-сайті може дійсно відкрити вашу систему до деяких неприємних речей.
Брендон Вуд провів чудову роботу, написавши Посібники для початківців до обох тем, які навіть Ви або я можемо зрозуміти:
- SQL-ін'єкція
- Перехресні сценарії
Ого, дякую за пост Дуг. Я відчуваю честь… 🙂
Проблема, яку ви описуєте, насправді не знаючи, як виявити такі типи вразливостей, є найбільшою проблемою, яку я бачу. Якщо я покажу програмісту, який нічого не знає про безпеку, шматок коду і запитую їх, чи це безпечно, вони, звичайно, скажуть, що це безпечно - вони не знають, що шукають!
Справжній ключ тут - навчити наших розробників того, на що звертати увагу та як це виправити. Це була мета двох моїх статей.
Можливо, це не те місце, але прийшло повідомити про серйозну річ.
PS: Я хотів би повідомити про основний ризик в wordpress, який мені вдалося знайти. Його основний хакер у wordpress має ризик 7/10. Я не рекламую, але переглядаю свій пост html-injection-and-being Будь ласка, повідомте про це іншим блогерам. Я поспілкувався з Меттом (WordPress) про це електронною поштою.
Ашіш,
Дякуємо, що повідомили про це - я перейшов на WordPress 2.0.6. Я вважаю, що він вирішив це питання.
Doug
Так, це вже зараз. Чудово, що наступна версія вийшла швидко
PS: ми можемо мати обмін посиланнями? скажи мені, чи тобі ця ідея подобається
Автономний сканер WordPress MySQL?
Чи є доступний інструмент для сканування файлу
офлайн таблиця WordPress MySQL, експортована з phpMyAdmin?
У нас є база даних WordPress MYSQL, яка, схоже, є
мав ін’єкцію SQL.