Likes Likes:  0
Resultaten 1 tot 15 van de 17
Pagina 1 van de 2 1 2 LaatsteLaatste
Geen
  1. #1
    php / mysql / code veiligheid exploit testen?
    geregistreerd gebruiker
    155 Berichten
    Ingeschreven
    29/12/03

    Locatie
    Almere

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    2 Berichten zijn liked



    Thread Starter

    php / mysql / code veiligheid exploit testen?

    Ik sta op het punt om een nieuw project online te zetten, maar wil het eerst goed (laten) testen voor eventuele exploit(s).

    Hoe doen jullie dit normaal? Huren jullie iemand in?

  2. #2
    php / mysql / code veiligheid exploit testen?
    geregistreerd gebruiker
    4.175 Berichten
    Ingeschreven
    09/12/05

    Locatie
    Almere

    Post Thanks / Like
    Mentioned
    10 Post(s)
    Tagged
    0 Thread(s)
    76 Berichten zijn liked


    Naam: Ramon Fincken
    Bedrijf: Klarned Managed Hosting / Halvar.io
    Functie: CEO
    URL: www.klarned.is
    Registrar SIDN: Nee
    KvK nummer: 30262182
    TrustCloud: ramonfincken
    View ramonfincken's profile on LinkedIn

    zo ! dus het is al klaar en je denk nu pas over de veiligheid? Is daar niets over afgesproken vantevoren? Heb je al inzage in de code gehad?
    Klarned Managed hosting Hosting, optimalisatie & debugging door WP Core developers

  3. #3
    php / mysql / code veiligheid exploit testen?
    geregistreerd gebruiker
    155 Berichten
    Ingeschreven
    29/12/03

    Locatie
    Almere

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    2 Berichten zijn liked



    Thread Starter
    Citaat Oorspronkelijk geplaatst door Ramon Fincken Bekijk Berichten
    zo ! dus het is al klaar en je denk nu pas over de veiligheid? Is daar niets over afgesproken vantevoren? Heb je al inzage in de code gehad?
    Het is iets wat ik zelf gemaakt heb, waarbij veiligheid op de 1st plaats stond.
    Ik wil het nu gewoon nog een keer goed testen.

  4. #4
    php / mysql / code veiligheid exploit testen?
    geregistreerd gebruiker
    4.175 Berichten
    Ingeschreven
    09/12/05

    Locatie
    Almere

    Post Thanks / Like
    Mentioned
    10 Post(s)
    Tagged
    0 Thread(s)
    76 Berichten zijn liked


    Naam: Ramon Fincken
    Bedrijf: Klarned Managed Hosting / Halvar.io
    Functie: CEO
    URL: www.klarned.is
    Registrar SIDN: Nee
    KvK nummer: 30262182
    TrustCloud: ramonfincken
    View ramonfincken's profile on LinkedIn

    ah op die manier! Je zou daar inderdaad iemand voor kunnen inhuren, dat gaat meestal op uurtarief of fixed price voor een aantal bekende exploits.

    Ik neem aan dat je alle userinput al niet vertrouwd en dus ook niet zomaar iets queried zonder het veilig maken van de query?
    Klarned Managed hosting Hosting, optimalisatie & debugging door WP Core developers

  5. #5
    php / mysql / code veiligheid exploit testen?
    geregistreerd gebruiker
    155 Berichten
    Ingeschreven
    29/12/03

    Locatie
    Almere

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    2 Berichten zijn liked



    Thread Starter
    Citaat Oorspronkelijk geplaatst door Ramon Fincken Bekijk Berichten
    ah op die manier! Je zou daar inderdaad iemand voor kunnen inhuren, dat gaat meestal op uurtarief of fixed price voor een aantal bekende exploits.?
    Weet jij iemand die dit tegen betaling doet?

    Citaat Oorspronkelijk geplaatst door Ramon Fincken Bekijk Berichten
    Ik neem aan dat je alle userinput al niet vertrouwd en dus ook niet zomaar iets queried zonder het veilig maken van de query?
    Dat was het 1ste waar ik aan dacht :-)

  6. #6
    php / mysql / code veiligheid exploit testen?
    geregistreerd gebruiker
    172 Berichten
    Ingeschreven
    06/04/09

    Locatie
    Leerdam

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: 30250668
    Ondernemingsnummer: nvt

    Mocht je vaker zelf met PHP aan de gang gaan, zou ik me dat toch eigen maken als ik jou was. Op internet is veel te vinden over de meest voorkomende valkuilen.

    Query veilig maken voor SQL injectie kan je gebruik maken van db_escape. Die zorgt ervoor dat in de query de nummers geen quotes krijgen, de strings wel (en escaped deze), lege variabelen worden NULL zonder quotes.

    PHP Code:
    function db_escape($values$quotes true) { 
     if (
    is_array($values)) { 
      foreach (
    $values as $key => $value) { 
       
    $values[$key] = db_escape($value$quotes); 
      } 
     } 
     else if (
    $values === null OR empty($values)) { 
      
    $values 'NULL'
     } 
     else if (
    is_bool($values)) { 
      
    $values $values 0
     } 
     else if (!
    is_numeric($values)) { 
      
    $values mysql_real_escape_string($values); 
      if (
    $quotes AND $values != "NULL") { 
       
    $values "'" $values "'"
      } 
     }  
     return 
    $values

    Edit: geeft je geen garantie! controleer/beperk altijd je variabelen!
    Laatst gewijzigd door RBeun; 08/09/10 om 15:06. Reden: zie edit

  7. #7
    php / mysql / code veiligheid exploit testen?
    geregistreerd gebruiker
    155 Berichten
    Ingeschreven
    29/12/03

    Locatie
    Almere

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    2 Berichten zijn liked



    Thread Starter
    Hallo Acceler,

    Bedankt voor de inpit. Ik maak al gebruik van zo een soort functie, en voorzover ik het kan zien is alles goed dicht getimmert.

    Zal deze week maar weer eens al de code doorlopen en nog eens kijken of ik een potentieel probleem kan vinden.

  8. #8
    php / mysql / code veiligheid exploit testen?
    geregistreerd gebruiker
    172 Berichten
    Ingeschreven
    06/04/09

    Locatie
    Leerdam

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: 30250668
    Ondernemingsnummer: nvt

    Vergeet de "hufter-test" niet! Succes en laat het weten als je handige tegenmaatregelen hebt

  9. #9
    php / mysql / code veiligheid exploit testen?
    Meneer de Directeur
    12.253 Berichten
    Ingeschreven
    11/05/04

    Locatie
    Valkenswaard / Eindhoven

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    6 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: 17186890

    Ligt er ook an of je iemand zoekt die de problemen blootlegt, of dat die ze ook oplost.

  10. #10
    php / mysql / code veiligheid exploit testen?
    geregistreerd gebruiker
    111 Berichten
    Ingeschreven
    26/10/10

    Locatie
    Tiel

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    2 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Citaat Oorspronkelijk geplaatst door Triloxigen Bekijk Berichten
    Ligt er ook an of je iemand zoekt die de problemen blootlegt, of dat die ze ook oplost.
    Vraag een free scan aan op www.secpoint.com

  11. #11
    php / mysql / code veiligheid exploit testen?
    aanwezig
    293 Berichten
    Ingeschreven
    16/02/05

    Locatie
    Utrecht

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: 30211116
    Ondernemingsnummer: nvt

    Citaat Oorspronkelijk geplaatst door Acceler Bekijk Berichten
    Mocht je vaker zelf met PHP aan de gang gaan, zou ik me dat toch eigen maken als ik jou was. Op internet is veel te vinden over de meest voorkomende valkuilen.

    Query veilig maken voor SQL injectie kan je gebruik maken van db_escape. Die zorgt ervoor dat in de query de nummers geen quotes krijgen, de strings wel (en escaped deze), lege variabelen worden NULL zonder quotes.

    PHP Code:
    function db_escape($values$quotes true) { 
     if (
    is_array($values)) { 
      foreach (
    $values as $key => $value) { 
       
    $values[$key] = db_escape($value$quotes); 
      } 
     } 
     else if (
    $values === null OR empty($values)) { 
      
    $values 'NULL'
     } 
     else if (
    is_bool($values)) { 
      
    $values $values 0
     } 
     else if (!
    is_numeric($values)) { 
      
    $values mysql_real_escape_string($values); 
      if (
    $quotes AND $values != "NULL") { 
       
    $values "'" $values "'"
      } 
     }  
     return 
    $values

    Edit: geeft je geen garantie! controleer/beperk altijd je variabelen!
    Tip: gebruik geen nummeric voor getallen, gebruik daarvoor ctype_digit((string) $values) in nummeric mag ook -> 1e4

  12. #12
    php / mysql / code veiligheid exploit testen?
    geregistreerd gebruiker
    561 Berichten
    Ingeschreven
    10/06/06

    Locatie
    Emmeloord

    Post Thanks / Like
    Mentioned
    14 Post(s)
    Tagged
    0 Thread(s)
    21 Berichten zijn liked


    Naam: Arie

    Citaat Oorspronkelijk geplaatst door daanl Bekijk Berichten
    Tip: gebruik geen nummeric voor getallen, gebruik daarvoor ctype_digit((string) $values) in nummeric mag ook -> 1e4
    De vraag is of dat erg is. Je kunt in bijvoorbeeld een select query namelijk ook 1e4 als integer gebruiken. Of je moet natuurlijk voor een ander doeleinde weten of de var een getal is.

  13. #13
    php / mysql / code veiligheid exploit testen?
    Wijtec
    228 Berichten
    Ingeschreven
    15/08/04

    Locatie
    's-Gravenzande

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: 27269292
    Ondernemingsnummer: nvt

    Citaat Oorspronkelijk geplaatst door Arieh Bekijk Berichten
    De vraag is of dat erg is. Je kunt in bijvoorbeeld een select query namelijk ook 1e4 als integer gebruiken. Of je moet natuurlijk voor een ander doeleinde weten of de var een getal is.
    Getallen ook gewoon tussen quotes staan daar geeft mysql niks om
    SELECT * FROM table WHERE ID > "10"

    Je zou dus ook alles kunnen quoten (en escapen)

    Vergeet ook niet errors uit te zetten word ook nog wel eens vergeten, dan zie je gelijk de locaties van bestanden en de hele sql, hoe meer je weet van een script hoe makkelijker het te hacken is

  14. #14
    php / mysql / code veiligheid exploit testen?
    geregistreerd gebruiker
    1.354 Berichten
    Ingeschreven
    17/06/03

    Locatie
    Delft

    Post Thanks / Like
    Mentioned
    2 Post(s)
    Tagged
    0 Thread(s)
    24 Berichten zijn liked


    Naam: Michiel Thalen
    KvK nummer: 02084745

    Kijk eens naar unittesten mbv phpunit.
    Makkelijk een Enquete of HR/Klantenonderzoek opstellen? https://sur-v.com

  15. #15
    php / mysql / code veiligheid exploit testen?
    aanwezig
    293 Berichten
    Ingeschreven
    16/02/05

    Locatie
    Utrecht

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: 30211116
    Ondernemingsnummer: nvt

    Naast giromaat zie ik geen een nuttige reactie en die van chielsen slaat helemaal de plank mis.

    Misschien heb je hier wat aan -> http://www.owasp.org/index.php/Categ..._SQLiX_Project of -> http://sqlmap.sourceforge.net/

Pagina 1 van de 2 1 2 LaatsteLaatste

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics