Hoşgeldin Misafir

Sistem güvenliği testi için sızma testi önerileri

percl

27 Ara 2018
170 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
merhaba,

yeni bir script yazıyorum uzunca bir süredir. tasarımda daha rahat düzenlemeler yapayım diye. framework ile değil, ajax ile çalışmaya giriştim. daha rahattan kastım, arkada php önde html. her neyse, işlevleri test etme açısından da kolaylık oldu böyle ama, iş bitince yii2'e entegre edeyim dedim. yapı beklediğim gibi çıkmayınca, birde aynı işi sanki iki defa yapıyormuş gibi olacağımdan, vazgeçtim. zaten sunucu tarafında işlenecek tüm verileri, clientte gerçekleşecek tüm olayları yazdım madem, oturum yönetim sisteminide kendim yapayım dedim. otaya kendi web programım çıktı işte. ancak güvenlik konusunda ne kadar yeterliyim bilmiyorum. session ve cookiler için birkaç gün harcadım. cookileri bir dizi içerisine alıp şifreleyerek, daha sonrasında deşifre ederek ve parçalayarak kullanıyorum. session ve cookilerin tamamı ise http only ve security on şeklinde. oturum sessionda saklandığından, bildiğim kadarıyla çalınma ihtimalı çok düşük, yinede birkaç kontrol mekanizması geliştirdim. giriş esnasında oturuma atanan kimliği veritabanına kaydediyorum, daha sonra anlık olarak oturuma eşit olup olmadığını sorguluyorum falan. tabi oturum güvenliği o kadarda mühim değil, önemli olan veritabanı güvenliği. neredeyse tüm linkler ön tanımlı, get ile sql sorgusu yaptığımı da hatırlamıyorum. basit sql injection denemeleri gerçekleştirerek insert yaptığım alanlarıda test ettim. yine de sonuç olarak ben bir sitenin nasıl yapılacağını biliyorum, sitenin nasıl yıkılacağını değil. tahmin ve varsayım üretiyorum ama bu alanda uğraşmadığımdan, benim yaptığım testleri önemli bulmuyorum. bu arada yol yakınken session yerine token ile oturum yönetimini gerçekleştirmemi tavsiye eder misiniz? tecrübeli arkadaşlardan kendi scriptimi nasıl yıkacağıma dair cevapları bekliyorum.
 

mrdnd

28 Mar 2020
22 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
http only ve security on
HİÇ BİR İŞE YARAMAZ SİTENİN COOKILERİ RAHATLIKLA OKUNUR
-
Öncelikle her post alanında inptunda mutlaka hidden token olsun aynı zamanda arka plandada session güvenliği sağla
Genelde herkez ikisinden birini yapar ama ikisini yapmak çok önemli çünkü iframeden dolayı zaten bunu biliyorsundur
-
İkinci olarak PDO kullan zaten PDO kullandıysan SQL inj.den korkma hiç bir şey olmaz sen genede filitrele
-
İnputları backende çok sağlam kontrol et.
-
mümkün olduğunca cookie kullanmaktan kaçın cookie kullanacaksan
hem cooike tokeni hemde kullanıcının taraycısını kaydet ve onuda md5+sha ile şifrele dbde
-
Klasörlerin içinde index.html koy bunun sebebi genelde yazılımcılar ngnix server veya apacheden kullananlar diri kapatır diye yapmıyor bunu sen yap
-

Şimdilik bunlar kolay gelsin ayrıntıları pm olarak at bi bakalım projene
 

percl

27 Ara 2018
170 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
mrdnd' Alıntı:
http only ve security on
HİÇ BİR İŞE YARAMAZ SİTENİN COOKILERİ RAHATLIKLA OKUNUR
-
Öncelikle her post alanında inptunda mutlaka hidden token olsun aynı zamanda arka plandada session güvenliği sağla
Genelde herkez ikisinden birini yapar ama ikisini yapmak çok önemli çünkü iframeden dolayı zaten bunu biliyorsundur
-
İkinci olarak PDO kullan zaten PDO kullandıysan SQL inj.den korkma hiç bir şey olmaz sen genede filitrele
-
İnputları backende çok sağlam kontrol et.
-
mümkün olduğunca cookie kullanmaktan kaçın cookie kullanacaksan
hem cooike tokeni hemde kullanıcının taraycısını kaydet ve onuda md5+sha ile şifrele dbde
-
Klasörlerin içinde index.html koy bunun sebebi genelde yazılımcılar ngnix server veya apacheden kullananlar diri kapatır diye yapmıyor bunu sen yap
-

Şimdilik bunlar kolay gelsin ayrıntıları pm olarak at bi bakalım projene
bütün postlarda hidden input mevcut ve yapılan tüm post istekleri tek bir classdan kontrol ediliyor
tüm oturum sessionlar üzerinden gerçekleşiyor cooki sadece screenlock ekranı yapmak için kullandım kullanıcı çıkış yaptıktan sonra eposta resim ve isim bilgisini saklayarak geri geldiğinde sadece şifresini girmesi yeterli olsun diye

bütün dizinlerde index.php var ana dizine yönlendirme yapıyor
tamamen bittiğinde dizinlerin okuma yazma olaylarını değiştireceğim duruma göre. php 7.2 sürümüyle mysql veritabanında çalışıyorum bunu da yazayımda pdo tavsiyesi almayım bir daha : ) ben konuda da dediğim gibi önemlerimi aldım bildiğimce, bekledim cevaplar bu önlemleri nasıl kırabileceğime dair.
 

mrdnd

28 Mar 2020
22 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
percl' Alıntı:
mrdnd' Alıntı:
http only ve security on
HİÇ BİR İŞE YARAMAZ SİTENİN COOKILERİ RAHATLIKLA OKUNUR
-
Öncelikle her post alanında inptunda mutlaka hidden token olsun aynı zamanda arka plandada session güvenliği sağla
Genelde herkez ikisinden birini yapar ama ikisini yapmak çok önemli çünkü iframeden dolayı zaten bunu biliyorsundur
-
İkinci olarak PDO kullan zaten PDO kullandıysan SQL inj.den korkma hiç bir şey olmaz sen genede filitrele
-
İnputları backende çok sağlam kontrol et.
-
mümkün olduğunca cookie kullanmaktan kaçın cookie kullanacaksan
hem cooike tokeni hemde kullanıcının taraycısını kaydet ve onuda md5+sha ile şifrele dbde
-
Klasörlerin içinde index.html koy bunun sebebi genelde yazılımcılar ngnix server veya apacheden kullananlar diri kapatır diye yapmıyor bunu sen yap
-

Şimdilik bunlar kolay gelsin ayrıntıları pm olarak at bi bakalım projene
bütün postlarda hidden input mevcut ve yapılan tüm post istekleri tek bir classdan kontrol ediliyor
tüm oturum sessionlar üzerinden gerçekleşiyor cooki sadece screenlock ekranı yapmak için kullandım kullanıcı çıkış yaptıktan sonra eposta resim ve isim bilgisini saklayarak geri geldiğinde sadece şifresini girmesi yeterli olsun diye

bütün dizinlerde index.php var ana dizine yönlendirme yapıyor
tamamen bittiğinde dizinlerin okuma yazma olaylarını değiştireceğim duruma göre. php 7.2 sürümüyle mysql veritabanında çalışıyorum bunu da yazayımda pdo tavsiyesi almayım bir daha : ) ben konuda da dediğim gibi önemlerimi aldım bildiğimce, bekledim cevaplar bu önlemleri nasıl kırabileceğime dair.


Konuyu tam okumamanın cezası :D


Bu önlemleri alan birinin yazılımsal olarak açık vereceğini düşünmüyorum. Sadece müşteri server side sıkıntı yaşarsa yaşar.
Tebrik ederim kolay gelsin...
 

Ersever

26 Ağu 2017
372 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
percl' Alıntı:
mrdnd' Alıntı:
http only ve security on
HİÇ BİR İŞE YARAMAZ SİTENİN COOKILERİ RAHATLIKLA OKUNUR
-
Öncelikle her post alanında inptunda mutlaka hidden token olsun aynı zamanda arka plandada session güvenliği sağla
Genelde herkez ikisinden birini yapar ama ikisini yapmak çok önemli çünkü iframeden dolayı zaten bunu biliyorsundur
-
İkinci olarak PDO kullan zaten PDO kullandıysan SQL inj.den korkma hiç bir şey olmaz sen genede filitrele
-
İnputları backende çok sağlam kontrol et.
-
mümkün olduğunca cookie kullanmaktan kaçın cookie kullanacaksan
hem cooike tokeni hemde kullanıcının taraycısını kaydet ve onuda md5+sha ile şifrele dbde
-
Klasörlerin içinde index.html koy bunun sebebi genelde yazılımcılar ngnix server veya apacheden kullananlar diri kapatır diye yapmıyor bunu sen yap
-

Şimdilik bunlar kolay gelsin ayrıntıları pm olarak at bi bakalım projene
bütün postlarda hidden input mevcut ve yapılan tüm post istekleri tek bir classdan kontrol ediliyor
tüm oturum sessionlar üzerinden gerçekleşiyor cooki sadece screenlock ekranı yapmak için kullandım kullanıcı çıkış yaptıktan sonra eposta resim ve isim bilgisini saklayarak geri geldiğinde sadece şifresini girmesi yeterli olsun diye

bütün dizinlerde index.php var ana dizine yönlendirme yapıyor
tamamen bittiğinde dizinlerin okuma yazma olaylarını değiştireceğim duruma göre. php 7.2 sürümüyle mysql veritabanında çalışıyorum bunu da yazayımda pdo tavsiyesi almayım bir daha : ) ben konuda da dediğim gibi önemlerimi aldım bildiğimce, bekledim cevaplar bu önlemleri nasıl kırabileceğime dair.

Merkez bankasinimi kodluyosun ustad :D
 

percl

27 Ara 2018
170 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
mrdnd' Alıntı:
percl' Alıntı:
mrdnd' Alıntı:
http only ve security on
HİÇ BİR İŞE YARAMAZ SİTENİN COOKILERİ RAHATLIKLA OKUNUR
-
Öncelikle her post alanında inptunda mutlaka hidden token olsun aynı zamanda arka plandada session güvenliği sağla
Genelde herkez ikisinden birini yapar ama ikisini yapmak çok önemli çünkü iframeden dolayı zaten bunu biliyorsundur
-
İkinci olarak PDO kullan zaten PDO kullandıysan SQL inj.den korkma hiç bir şey olmaz sen genede filitrele
-
İnputları backende çok sağlam kontrol et.
-
mümkün olduğunca cookie kullanmaktan kaçın cookie kullanacaksan
hem cooike tokeni hemde kullanıcının taraycısını kaydet ve onuda md5+sha ile şifrele dbde
-
Klasörlerin içinde index.html koy bunun sebebi genelde yazılımcılar ngnix server veya apacheden kullananlar diri kapatır diye yapmıyor bunu sen yap
-

Şimdilik bunlar kolay gelsin ayrıntıları pm olarak at bi bakalım projene
bütün postlarda hidden input mevcut ve yapılan tüm post istekleri tek bir classdan kontrol ediliyor
tüm oturum sessionlar üzerinden gerçekleşiyor cooki sadece screenlock ekranı yapmak için kullandım kullanıcı çıkış yaptıktan sonra eposta resim ve isim bilgisini saklayarak geri geldiğinde sadece şifresini girmesi yeterli olsun diye

bütün dizinlerde index.php var ana dizine yönlendirme yapıyor
tamamen bittiğinde dizinlerin okuma yazma olaylarını değiştireceğim duruma göre. php 7.2 sürümüyle mysql veritabanında çalışıyorum bunu da yazayımda pdo tavsiyesi almayım bir daha : ) ben konuda da dediğim gibi önemlerimi aldım bildiğimce, bekledim cevaplar bu önlemleri nasıl kırabileceğime dair.


Konuyu tam okumamanın cezası :D


Bu önlemleri alan birinin yazılımsal olarak açık vereceğini düşünmüyorum. Sadece müşteri server side sıkıntı yaşarsa yaşar.
Tebrik ederim kolay gelsin...



cevabınız için teşekkür ederim.


Ersever' Alıntı:
percl' Alıntı:
mrdnd' Alıntı:
http only ve security on
HİÇ BİR İŞE YARAMAZ SİTENİN COOKILERİ RAHATLIKLA OKUNUR
-
Öncelikle her post alanında inptunda mutlaka hidden token olsun aynı zamanda arka plandada session güvenliği sağla
Genelde herkez ikisinden birini yapar ama ikisini yapmak çok önemli çünkü iframeden dolayı zaten bunu biliyorsundur
-
İkinci olarak PDO kullan zaten PDO kullandıysan SQL inj.den korkma hiç bir şey olmaz sen genede filitrele
-
İnputları backende çok sağlam kontrol et.
-
mümkün olduğunca cookie kullanmaktan kaçın cookie kullanacaksan
hem cooike tokeni hemde kullanıcının taraycısını kaydet ve onuda md5+sha ile şifrele dbde
-
Klasörlerin içinde index.html koy bunun sebebi genelde yazılımcılar ngnix server veya apacheden kullananlar diri kapatır diye yapmıyor bunu sen yap
-

Şimdilik bunlar kolay gelsin ayrıntıları pm olarak at bi bakalım projene
bütün postlarda hidden input mevcut ve yapılan tüm post istekleri tek bir classdan kontrol ediliyor
tüm oturum sessionlar üzerinden gerçekleşiyor cooki sadece screenlock ekranı yapmak için kullandım kullanıcı çıkış yaptıktan sonra eposta resim ve isim bilgisini saklayarak geri geldiğinde sadece şifresini girmesi yeterli olsun diye

bütün dizinlerde index.php var ana dizine yönlendirme yapıyor
tamamen bittiğinde dizinlerin okuma yazma olaylarını değiştireceğim duruma göre. php 7.2 sürümüyle mysql veritabanında çalışıyorum bunu da yazayımda pdo tavsiyesi almayım bir daha : ) ben konuda da dediğim gibi önemlerimi aldım bildiğimce, bekledim cevaplar bu önlemleri nasıl kırabileceğime dair.

Merkez bankasinimi kodluyosun ustad :D

müşteri takibi ve veritabanına kaydedilen verilerin üzerinden bazı hesaplamalar gerçekleştirip veriyi analiz ederek kişiye sunan bir sistem

bu konuda tecrübeli arkadaşlardan cevap bekliyorum hala
 

Security

25 Ağu 2017
892 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
Bence token ile oturum acmak mantıklı büyük yazılımların genelınde token ile oturum açma sistemi kullanılmaktadır. tavsiyem bu olur sana diğer konularda güvenlikte sıkıntı yaşadğın nokta olursa yardımcı oluruz.Token ile alakalı sıkıntın olursada yardımcı olurum ayrıca kac anahtardan oluşturucan da önemli