webhostingtalk.nl
advertentie
advertentie

Evenementen voor de komende 60 Dag(en)

Resultaten 1 tot 12 van de 12
          

  1.  
    #1
    geregistreerd gebruiker
    54 Berichten
    Ingeschreven
    04/03/07

    Locatie
    Maassluis

    0 Berichten zijn liked

    webchameleon is offline.

    Registrar SIDN: nee
    KvK nummer: 24363130
    Ondernemingsnummer: nvt

    Mijn site testen op scripting

    Ik heb een vraagje,
    stel ik laat een site custom made bouwen, en ik zou graag na afloop mijn site willen (laten) testen op veiligheid.

    Zijn er progamma's hiervoor, of andere mogelijkheden om dit te (laten) testen?

    Hopende op een antwoord.


  2.  
    #2
    Internet Services
    2.531 Berichten
    Ingeschreven
    27/03/06

    Locatie
    Utrecht

    25 Berichten zijn liked

    SF-Jeroen is offline.


    Niet echt nee,

    Indien het PHP is;

    - Zorg dat wachtwoorden encrypted zijn (MD5)
    - Zorg dat velden altijd strip_tags,addslashes,trim, etc. hebben
    - Zorg dat de server goed beveiligd is
    - Gebruik zo min mogelijk "SELECT * FROM" , maar "SELECT username,etc FROM"
    - Zorg dat je db_connect een wat lastigere naam heeft
    - Zorg dat je map met crons beveiligd is.

  3. advertentie



  4.  
    #3
    geregistreerd gebruiker
    54 Berichten
    Ingeschreven
    04/03/07

    Locatie
    Maassluis

    0 Berichten zijn liked

    webchameleon is offline.

    Registrar SIDN: nee
    KvK nummer: 24363130
    Ondernemingsnummer: nvt

    Gualcherius , bedankt voor de snelle reactie

    Dus de volgende regel is een GOED voorbeeld?

    $result = mysql_query("SELECT * FROM escort WHERE email = '".$email."'")or die(mysql_error());


  5.  
    #4
    Only yesterday was easy
    1.224 Berichten
    Ingeschreven
    23/03/05

    Locatie
    Wageningen

    0 Berichten zijn liked

    MMaI is offline.

    Bedrijf: Learnlab
    Functie: Eigenaar
    URL: learnlab.nl
    Registrar SIDN: nee
    KvK nummer: op aanvraag
    Ondernemingsnummer: nvt
    View dmbezemer's profile on LinkedIn

    voor de veiligheid kun je register globals off en als je echt iets wil gaan doen denk dan aan mysql_escape_string commando's

    ik hoop ook dat je verder dit zelf niet gaat maken maar laat doen door een persoon die hiervan verstand heeft en weet waar hij mee bezig is qua veiligheid, als je dit echt belangrijk vind vergeet hierover dna geen afspraken te maken met degene die het gaat maken

    testen op veiligheid is tamelijk lastig omdat deze kennis of bij specialistische (lees: dure) bedrijven is of bij de kwaadwillenden die op een andere manier hier geld mee willen verdienen

    wat je zou kunnen proberen is of je een kopie van C99shell te pakken kan krijgen, dit is zon beetje de meest gebruikte hacking toolkit van dit moment


  6.  
    #5
    Custom User Title
    524 Berichten
    Ingeschreven
    27/09/06

    Locatie
    Ede

    0 Berichten zijn liked

    Freakingme is offline.

    Registrar SIDN: nee
    KvK nummer: Ja
    Ondernemingsnummer: nvt

    Oorspronkelijk geplaatst door Gualcherius Bekijk Berichten
    - Gebruik zo min mogelijk "SELECT * FROM" , maar "SELECT username,etc FROM"
    Dit hoeft niet altijd hoor Als je veel fields nodig hebt (40 bijvoorbeeld), dan scheelt het (in geval van MySQL) zo'n 0.08 seconden gemiddeld als je * ipv alle fieldnames gebruikt.

    (eergister gebenchmarked).


  7.  
    #6
    Internet Services
    2.531 Berichten
    Ingeschreven
    27/03/06

    Locatie
    Utrecht

    25 Berichten zijn liked

    SF-Jeroen is offline.


    Inderdaad, het is minder snel, maar bij de gebruikerstabel zou ik het toch altijd doen, zodat bijvoorbeeld Email-addressen / Encrypted Passwords niet kunnen worden gehacked. Bij de tabellen zonder privegegevens, is het inderdaad minder nodig, en kan je de keuze maken om voor de snelheid te gaan


  8.  
    #7
    uh?
    715 Berichten
    Ingeschreven
    26/04/05

    Locatie
    Den Haag

    0 Berichten zijn liked

    frvge is offline.

    Registrar SIDN: nee
    KvK nummer: 27295404
    Ondernemingsnummer: nvt

    Het beste is om iemand anders in te huren die de code naloopt.


  9.  
    #8
    geregistreerd gebruiker
    54 Berichten
    Ingeschreven
    04/03/07

    Locatie
    Maassluis

    0 Berichten zijn liked

    webchameleon is offline.

    Registrar SIDN: nee
    KvK nummer: 24363130
    Ondernemingsnummer: nvt

    Iedereen bedankt voor suggesties en tips
    Wie heeft er interesse in om de code door/na te lopen , en wat zal dat kosten?

    Laat maar weten.


  10.  
    #9
    Maarten
    507 Berichten
    Ingeschreven
    13/03/03

    Locatie
    Heerhugowaard

    0 Berichten zijn liked

    Xolphin is offline.

    Registrar SIDN: ja
    KvK nummer: 37101223
    Ondernemingsnummer: nvt

    Het is bijna onmogelijk om brakke achteraf veilig te maken. Je kan hoogstens de beginnersfouten en voor de hand liggende fouten er uit laten halen, maar dit kun je na het lezen van wat artikelen op internet over het beveiligen van PHP code zelf ook doen. Er is genoeg informatie voorhanden lijkt me, zoek maar eens op 'PHP Security'.

    Om code echt veilig te maken moet een programmeur vanaf de start al weten waar hij mee bezig is. Als je de code gaat gebruiken op een website die geen doelwit van hackers is kom je met een redelijk beveiligde website wel weg. Ga je je code publiceren zodat een hacker toegang tot de code heeft, of als de website interessant voor hackers is (banken, overheid e.d.), zou ik je code vanaf het begin af aan door een professional laten maken die weet wat hij doet. Achteraf beveiligen is vaker geprobeerd, maar er blijven dan altijd gaten zitten.


  11.  
    #10
    Only yesterday was easy
    1.224 Berichten
    Ingeschreven
    23/03/05

    Locatie
    Wageningen

    0 Berichten zijn liked

    MMaI is offline.

    Bedrijf: Learnlab
    Functie: Eigenaar
    URL: learnlab.nl
    Registrar SIDN: nee
    KvK nummer: op aanvraag
    Ondernemingsnummer: nvt
    View dmbezemer's profile on LinkedIn

    Oorspronkelijk geplaatst door Xolphin Bekijk Berichten
    Het is bijna onmogelijk om brakke achteraf veilig te maken. Je kan hoogstens de beginnersfouten en voor de hand liggende fouten er uit laten halen, maar dit kun je na het lezen van wat artikelen op internet over het beveiligen van PHP code zelf ook doen. Er is genoeg informatie voorhanden lijkt me, zoek maar eens op 'PHP Security'.

    Om code echt veilig te maken moet een programmeur vanaf de start al weten waar hij mee bezig is. Als je de code gaat gebruiken op een website die geen doelwit van hackers is kom je met een redelijk beveiligde website wel weg. Ga je je code publiceren zodat een hacker toegang tot de code heeft, of als de website interessant voor hackers is (banken, overheid e.d.), zou ik je code vanaf het begin af aan door een professional laten maken die weet wat hij doet. Achteraf beveiligen is vaker geprobeerd, maar er blijven dan altijd gaten zitten.
    amen, meer is er niet aan toe te voegen


  12.  
    #11
    Banned
    794 Berichten
    Ingeschreven
    02/03/05

    Locatie
    Mijdrecht

    0 Berichten zijn liked

    bakkerl is offline.

    Registrar SIDN: nee
    KvK nummer: 30203392
    Ondernemingsnummer: nvt

    Oorspronkelijk geplaatst door Gualcherius Bekijk Berichten
    Niet echt nee,

    Indien het PHP is;
    - Zorg dat wachtwoorden encrypted zijn (MD5)
    MD5 is geen encryptie, maar een hash functie.

    Oorspronkelijk geplaatst door Gualcherius Bekijk Berichten
    - Zorg dat velden altijd strip_tags,addslashes,trim, etc. hebben
    Waarom zou dat moeten, als je er maar consequent mee omgaat in de applicatie en zorgt dat sql injectie voorkomen wordt. Daar hoeft je niet verplicht de genoemde functies voor te gebruiken.

    Oorspronkelijk geplaatst door Gualcherius Bekijk Berichten
    - Zorg dat de server goed beveiligd is
    Dit moet sowieso en heeft weinig met de applicatie te maken.

    Oorspronkelijk geplaatst door Gualcherius Bekijk Berichten
    - Zorg dat je db_connect een wat lastigere naam heeft
    security by obscurity is niet altijd het beste bij voor een stukje veiligheid.

    Oorspronkelijk geplaatst door Gualcherius Bekijk Berichten
    - Zorg dat je map met crons beveiligd is.
    Wederom geen applicatie beveiliging, maar een (algemene) server beveiliging.

    Oorspronkelijk geplaatst door webchameleon Bekijk Berichten
    Dus de volgende regel is een GOED voorbeeld?

    $result = mysql_query("SELECT * FROM escort WHERE email = '".$email."'")or die(mysql_error());
    Naar mijn mening niet. Mocht de select op een of andere maniet fout gaan, krijgt de gebruiker de standaard mysql_error() te zien. Een betere error afhandeling had netter geweest. De foutmelding ergens loggen voor beheer en een nette foutmelding aan de eind (web)gebruiker melden.
    Eind gebruikers hebben er niets aan de technische foutmeldingen.


    Voor een goede security moet daar vanaf het begin al rekening mee gehouden worden. Achteraf aanbrengen van security is niet te doen. Als je een review laat houden, dan kun je er nog niet 100% vanuit gaan dat je veilig bent en blijft. Security is iets wat niet alleen tijdens ontwikkelen van een applicatie gedaan moet worden, het blijft doorgaan zolang de applicatie in gebruik is.


  13.  
    #12
    geregistreerd gebruiker
    54 Berichten
    Ingeschreven
    04/03/07

    Locatie
    Maassluis

    0 Berichten zijn liked

    webchameleon is offline.

    Registrar SIDN: nee
    KvK nummer: 24363130
    Ondernemingsnummer: nvt

    re

    Beste Xolphin,

    Ik heb een script laten maken door een student Informatica, mag hopen dat ze tegenwoordig wat leren op school .

    Maar ik speel graag op zeker, en omdat ik geen zin heb in hacking kids, wil ik gewoon door derden (met kennis) het script na laten lopen.

    Ik zou na een intensieve spoedcursus idd het zelf kunnen nalopen, maar ik zal altijd iets over het hoofd blijven zien, en moet er ook wel tijd voor hebben.

    Het is bijna onmogelijk om brakke achteraf veilig te maken. Je kan hoogstens de beginnersfouten en voor de hand liggende fouten er uit laten halen, maar dit kun je na het lezen van wat artikelen op internet over het beveiligen van PHP code zelf ook doen. Er is genoeg informatie voorhanden lijkt me, zoek maar eens op 'PHP Security'.

    Om code echt veilig te maken moet een programmeur vanaf de start al weten waar hij mee bezig is. Als je de code gaat gebruiken op een website die geen doelwit van hackers is kom je met een redelijk beveiligde website wel weg. Ga je je code publiceren zodat een hacker toegang tot de code heeft, of als de website interessant voor hackers is (banken, overheid e.d.), zou ik je code vanaf het begin af aan door een professional laten maken die weet wat hij doet. Achteraf beveiligen is vaker geprobeerd, maar er blijven dan altijd gaten zitten.



    Beste bakkerl ,

    Dank voor je ruime uitleg . Maar als ik nu met een scripter overeen ben gekomen dat het veilig gescript moet zijn, en dat het dan achteraf alles behalve veilig is , dan is de scripter in gebreke gebleven en kan ik verdere stappen ondernemen.

    Daar ik zeker op zeker wil spelen, wil ik het graag aan mensen vragen die er kennis van hebben.

    Dus vandaar mijn dank voor je uitleg

    Voor een goede security moet daar vanaf het begin al rekening mee gehouden worden. Achteraf aanbrengen van security is niet te doen. Als je een review laat houden, dan kun je er nog niet 100% vanuit gaan dat je veilig bent en blijft. Security is iets wat niet alleen tijdens ontwikkelen van een applicatie gedaan moet worden, het blijft doorgaan zolang de applicatie in gebruik is.


Labels voor dit Bericht

Forum Rechten

  • Je mag geen nieuwe onderwerpen plaatsen
  • Je mag geen reacties plaatsen
  • Je mag geen bijlagen toevoegen
  • Je mag jouw berichten niet wijzigen
  •  



webhostingtalk.nl
Webhostingtalk.nl © copyright 2001-2013 Alle Rechten Gereserveerd.

Content Relevant URLs by vBSEO 3.6.0

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75