Hoşgeldin Misafir

🚀 demosu.tr | Script Satıcıları İçin Demo Sunum Platformu

sem10line

2 Şub 2018
96 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
Müşterilerinize projelerinizi ve temalarınızı sunarken kasma yapan, güvenlik açığı barındıran veya yönetimi zor demolarla uğraşmaktan sıkıldınız mı?
demosu.tr, geliştiricilerin ve tasarımcıların web scriptlerini, temalarını ve arayüz tasarımlarını müşterilerine en hızlı ve prestijli şekilde canlı demoda sunabilmesi için geliştirildi. E-Ticaret yazılımınmı var demosu bizde, müşterilerine farklı kategorilerini isimleriyle örn: eticaret.demosu.tr gibi sunmak isterseniz burdayız demosu.tr.

⚡ Tek tıkla subdomaini ve veritabanını oluştur.⚡

🔥
Geliştiriciler İçin Öne Çıkan Özellikler

  • 🔐
    Google Authenticator (TOTP) Güvenliği:
    2FA altyapısı sayesinde demo yönetim paneliniz tamamen güvende.
  • 📱
    PWA (Progressive Web App) Desteği:
    Tasarımlarınızı ve betiklerinizi mobil, tablet ve masaüstünde tıpkı yerel bir uygulama gibi sıfır gecikmeyle sergileyin.
  • ⚡ Yüksek Hızlı GCP Altyapısı: PHP / PDO / MySQL ve Google Cloud tabanlı hafif mimarisi sayesinde demolarınız anında açılır, müşterinizi bekletmez.
  • 🎯
    Modern Dark Mode Panel:
    Göz alıcı ve mobil uyumlu admin paneli ile demolarınızı tek merkezden kolayca yönetin

💼
Kimler İçin Tasarlandı?

  • Web Yazılımcıları & Script Satıcıları: Müşterilerinize script önizlemelerini güvenle sunmak isteyenlere.
  • UI/UX & Grafik Tasarımcıları: Web arayüz ve şablon tasarımlarını canlı ortamda sergilemek isteyenlere.
  • Freelancerlar & Ajanslar: Alanadı hostingi olmayan frelancerların müşterilere sunumlarını tek bir profesyonel link üzerinden yürütmek isteyenlere.

💡
Hemen Katılın ve Demolarınızı Yükleyin!


Sistemi hemen test etmek, demolarınızı yükleyip müşterilerinize profesyonel bir sunum yapmak için ücretsiz kaydolabilir, saniyeler içinde Authenticator kurulumunuzu tamamlayarak paneli kullanmaya başlayabilirsiniz.

Dosya güvenliği için altyapıda şu önlemleri sağladık:
  • Dizin İzolasyonu (open_basedir): Yüklenen hiç bir script kendi klasörünün dışına çıkamaz.
  • Sistem Fonksiyon Kısıtlamaları: Sunucu seviyesinde komut çalıştırma fonksiyonları tamamen kapalı.
  • Upload Koruması: Yükleme klasörlerinde doğrudan zararlı kod çalıştırılması engelli.
Yazılım dünyasında hiçbir sistem için %100 garanti verilemez ancak verilerinizi ve dosyalarınızı korumak adına, bir demo/script yönetim sisteminin alabileceği tüm üst düzey güvenlik önlemlerini aldık.

🌐
demosu.tr

*Öneri ve geliştirmeye açıktır, inceleyerek öneride bulunabilirsiniz.

1268423131.png




4056919430.png




1806558015.png




1106859366.png




644361768.png
 

Graves

Graves

Karanlık Özgürlüktür
Moderator
9 Eki 2024
10,486 Mesaj
TIM Görevleri
2

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
Merhaba,
Sisteminiz üzerinde yapılan güvenlik kontrolünde bir erişim zafiyeti tespit edilmiştir.
Paylaşımlı yapı nedeniyle alt domain üzerinden ana domaine erişimin mümkün olduğu görülmüştür. Bu durum, gerekli güvenlik önlemleri alınmadığı takdirde yetkisiz erişim riskine yol açabilir.
Herhangi bir zarar verme, veri değiştirme veya silme amacı bulunmamaktadır. Tespit edilen durum yalnızca bilgilendirme amacıyla paylaşılmıştır.
Sistem yöneticisinin sunucu yapılandırmasını, dosya izinlerini ve domain/alt domain erişimlerini kontrol etmesi önerilir.
https://demosu.tr/graves.php
 

sem10line

2 Şub 2018
96 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
Merhaba,
Sisteminiz üzerinde yapılan güvenlik kontrolünde bir erişim zafiyeti tespit edilmiştir.
Paylaşımlı yapı nedeniyle alt domain üzerinden ana domaine erişimin mümkün olduğu görülmüştür. Bu durum, gerekli güvenlik önlemleri alınmadığı takdirde yetkisiz erişim riskine yol açabilir.
Herhangi bir zarar verme, veri değiştirme veya silme amacı bulunmamaktadır. Tespit edilen durum yalnızca bilgilendirme amacıyla paylaşılmıştır.
Sistem yöneticisinin sunucu yapılandırmasını, dosya izinlerini ve domain/alt domain erişimlerini kontrol etmesi önerilir.
https://demosu.tr/graves.php
Merhaba @Graves
Sistemimiz üzerinde gerçekleştirdiğiniz güvenlik incelemesi ve paylaştığınız nazik bilgilendirme için teşekkür ederiz.
İlettiğiniz tespit doğrultusunda, sunucu mimarimiz ve dosya izolasyonumuz üzerinde kapsamlı bir güvenlik sıkılaştırma (hardening) çalışması gerçekleştirilmiştir. Bu kapsamda alınan önlemler aşağıda özetlenmiştir:
  • Web Server Seviyesinde Dizin İzolasyonu (Chroot): OpenLiteSpeed konfigürasyonu güncellenerek chrootMode (Virtual Host Level) aktif edilmiş ve web sunucusu /home dizinine hapsedilmiştir. Böylece sitelerin işletim sistemi ve üst dizin seviyesinde yetkisiz erişimi engellenmiştir.
  • PHP open_basedir Kısıtlaması: PHP yapılandırması üzerinden open_basedir kuralları tanımlanarak PHP betiklerinin yalnızca kendi yayın dizinleri (public_html) dışına çıkması ve farklı domain/alt domain dosyalarına erişmesi kısıtlanmıştır.
  • Dosya ve Klasör İzinleri: Sunucu genelindeki tüm web dizinlerinde dosya izinleri 644, klasör izinleri 755 olarak güncellenmiş; yetkisiz çalıştırma ve yazma hakları sınırlandırılmıştır.
  • Zararlı Kod ve Dizin Taraması: Tarafınızca iletilen graves.php ve benzeri şüpheli dosyalar ClamAV ve derinlemesine grep tespitiyle taranmış, sunucu üzerindeki tüm kalıntılar temizlenmiştir.
  • Web Uygulama Duvarı (WAF): ModSecurity ve OWASP kural setleri devreye alınarak URL manipülasyonu ve yetkisiz dosya çağırma istekleri istek anında engellenecek şekilde yapılandırılmıştır.
Sistemimizde gerçekleştirdiğimiz bu çalışmalarının ardından dilerseniz ilgili alanları tekrar inceleyebilir ve gözlemlerinizi veya güncel durum hakkındaki geri bildiriminizi bizimle paylaşabilirsiniz.
Güvenlik hassasiyetiniz ve yapıcı geri bildiriminiz için tekrar teşekkürler.
 

Graves

Graves

Karanlık Özgürlüktür
Moderator
9 Eki 2024
10,486 Mesaj
TIM Görevleri
2

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
Merhaba @Graves
Sistemimiz üzerinde gerçekleştirdiğiniz güvenlik incelemesi ve paylaştığınız nazik bilgilendirme için teşekkür ederiz.
İlettiğiniz tespit doğrultusunda, sunucu mimarimiz ve dosya izolasyonumuz üzerinde kapsamlı bir güvenlik sıkılaştırma (hardening) çalışması gerçekleştirilmiştir. Bu kapsamda alınan önlemler aşağıda özetlenmiştir:
  • Web Server Seviyesinde Dizin İzolasyonu (Chroot): OpenLiteSpeed konfigürasyonu güncellenerek chrootMode (Virtual Host Level) aktif edilmiş ve web sunucusu /home dizinine hapsedilmiştir. Böylece sitelerin işletim sistemi ve üst dizin seviyesinde yetkisiz erişimi engellenmiştir.
  • PHP open_basedir Kısıtlaması: PHP yapılandırması üzerinden open_basedir kuralları tanımlanarak PHP betiklerinin yalnızca kendi yayın dizinleri (public_html) dışına çıkması ve farklı domain/alt domain dosyalarına erişmesi kısıtlanmıştır.
  • Dosya ve Klasör İzinleri: Sunucu genelindeki tüm web dizinlerinde dosya izinleri 644, klasör izinleri 755 olarak güncellenmiş; yetkisiz çalıştırma ve yazma hakları sınırlandırılmıştır.
  • Zararlı Kod ve Dizin Taraması: Tarafınızca iletilen graves.php ve benzeri şüpheli dosyalar ClamAV ve derinlemesine grep tespitiyle taranmış, sunucu üzerindeki tüm kalıntılar temizlenmiştir.
  • Web Uygulama Duvarı (WAF): ModSecurity ve OWASP kural setleri devreye alınarak URL manipülasyonu ve yetkisiz dosya çağırma istekleri istek anında engellenecek şekilde yapılandırılmıştır.
Sistemimizde gerçekleştirdiğimiz bu çalışmalarının ardından dilerseniz ilgili alanları tekrar inceleyebilir ve gözlemlerinizi veya güncel durum hakkındaki geri bildiriminizi bizimle paylaşabilirsiniz.
Güvenlik hassasiyetiniz ve yapıcı geri bildiriminiz için tekrar teşekkürler.
Tekrar merhaba
Yapmış olduğunuz düzenlemelerin ardından sistemi yeniden test ettim. Ancak maalesef ilgili zafiyetin ve dizin geçiş izninin hâlâ kapanmadığını, sistemin korumasız şekilde açık vermeye devam ettiğini tespit ettim.
Güvenlik izolasyonunun tam olarak sağlanabilmesi için yapılandırmaları ve yetki sınırlandırmalarını tekrar gözden geçirmenizi öneririm. Durumu net bir şekilde görebilmeniz adına güncel yönlendirme sayfasını aktif bırakıyorum.
İyi çalışmalar dilerim.