![]() |
|
Модераторы: skyboy, MoLeX, Aliance, ksnk |
![]()
|
|
| Elfet |
|
|||
![]() Белый и Пушистый ![]() ![]() ![]() ![]() Профиль Группа: Awaiting Authorisation Сообщений: 3776 Регистрация: 2.4.2003 Репутация: нет Всего: 16 |
Как вы проверяете скрипт на безопасность? Какие методы есть?
|
|||
|
||||
| Phantom1 |
|
|||
![]() Шустрый ![]() Профиль Группа: Участник Сообщений: 69 Регистрация: 25.7.2005 Репутация: нет Всего: 2 |
Да темка интересная сам нераз задавал такой вапрос
но лично я проверяю все ручками(НО ЕТО ВСЕ ЕРУНДА ВСЕ РАВНО ОШИБОЧКИ ПРОСКАКИВАЮТ) |
|||
|
||||
| -=Ustas=- |
|
|||
![]() Ustix IT Group ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 2222 Регистрация: 21.1.2005 Где: Краснодар Репутация: нет Всего: 69 |
А все методы зависят от тебя, т.е. насколько тебя хватит чтобы поломать свой же скрипт. Когда они уже иссякнут, тогда можно выложить на общий обзор, и тогда тебе опишут все имеющиеся баги и дыры. -------------------- В искаженном мире все догмы одинаково произвольны, включая догму о произвольности догм. ----- |
|||
|
||||
| Elfet |
|
|||
![]() Белый и Пушистый ![]() ![]() ![]() ![]() Профиль Группа: Awaiting Authorisation Сообщений: 3776 Регистрация: 2.4.2003 Репутация: нет Всего: 16 |
Ага и придётся искать старые бэкапы Это сообщение отредактировал(а) Elfet - 5.9.2005, 14:29 |
|||
|
||||
| -=Ustas=- |
|
|||
![]() Ustix IT Group ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 2222 Регистрация: 21.1.2005 Где: Краснодар Репутация: нет Всего: 69 |
Видел твою трагедию - сочувствую. Но в любом случае надо тестить ручками (если это твой, собственно-ручный скрипт), а ежели сторонних разработчиков, тогда искать места обсуждения данного скрипта, или просматривать исходники и пытаться взломать самим. -------------------- В искаженном мире все догмы одинаково произвольны, включая догму о произвольности догм. ----- |
|||
|
||||
| Elfet |
|
|||
![]() Белый и Пушистый ![]() ![]() ![]() ![]() Профиль Группа: Awaiting Authorisation Сообщений: 3776 Регистрация: 2.4.2003 Репутация: нет Всего: 16 |
Где бы тогда о взломах почитать? ) я только могу серьёзные ошибки находить =) в мускл без интвал и тд.
|
|||
|
||||
| Mal Hack |
|
|||
![]() Мудрый... ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 9926 Регистрация: 15.2.2004 Репутация: 8 Всего: 261 |
Ну первый метод это грамотно спроектировать скрипт и написать.
Второй - читать глазами (тяжело), третий тестировать. Четвертый - XSpider (программка такая). Пятый дать кому-ть потестить... |
|||
|
||||
| Cheba |
|
|||
![]() pointless one ![]() ![]() ![]() Профиль Группа: Vingrad developer Сообщений: 1777 Регистрация: 27.11.2003 Где: /dev/null Репутация: нет Всего: 62 |
Самый эффективный, имхо, из все выше перечисленных. |
|||
|
||||
| Elfet |
|
|||
![]() Белый и Пушистый ![]() ![]() ![]() ![]() Профиль Группа: Awaiting Authorisation Сообщений: 3776 Регистрация: 2.4.2003 Репутация: нет Всего: 16 |
Но и самый дорого стоющий |
|||
|
||||
| Cheba |
|
|||
![]() pointless one ![]() ![]() ![]() Профиль Группа: Vingrad developer Сообщений: 1777 Регистрация: 27.11.2003 Где: /dev/null Репутация: нет Всего: 62 |
Это почему еще?
|
|||
|
||||
| Mal Hack |
|
|||
![]() Мудрый... ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 9926 Регистрация: 15.2.2004 Репутация: 8 Всего: 261 |
Еслми ты конечно хочешь, чтобы твой скрипт потестили спецы из так сказать особых фирм и НИИ, то да, но оно тебе нужно? Есть энное кол-во уровней безопасности, и в теории нет смысла просто подбивать свой скрипт под уровень скриптов, к примеру серверов правительства... А так, в принципе паре знакомых программистов дай потетстить, они сразу в принципе глядя код скажу где у тебя что и как не отвечает требованиям. Причем, как я понимаю у тебя нет завязки с "бабками" и "персоналкой". Тут еще проще... В принципе это уже не такие уж и большие деньги, как я думаю. расценок на это я не знаю точных, к сожалению. Это сообщение отредактировал(а) Mal Hack - 5.9.2005, 21:32 |
|||
|
||||
| Cheba |
|
|||
![]() pointless one ![]() ![]() ![]() Профиль Группа: Vingrad developer Сообщений: 1777 Регистрация: 27.11.2003 Где: /dev/null Репутация: нет Всего: 62 |
Да просто дать соседу перечитать скрипт столько разных нюансов вылезет. Есть даже такой метод экстремального программирования - парное программирование. Это когда несколько человек работаеюют над одним и тем же котдом. Качество кода повышается в разы.
|
|||
|
||||
| LonelyWolf |
|
|||
![]() Новичок Профиль Группа: Awaiting Authorisation Сообщений: 2 Регистрация: 31.8.2005 Где: Россия Репутация: нет Всего: нет |
По поводу отдать на тестирование....я могу в этом плане помочь....могу бесплатно посмотреть сам, а могу отдать на тестирование IT Security Team'ам всем какие я знаю....они возьмут чисто символически на пиво =)
А вообще я раньше работал над модулем для download сервиса, который проверял скипты, просто там проходили большие движки и по кол-во файлов проверять вручную был бы геморой....суть была такая каждый файл проверялся на содержание функций system() и таких слов как hack, xack, cmd, shell и т.д. там была целая база, если вдруг модуль находил, то он показывал эту срочку, в которой нашёл....естественно если это был что-то типа $page = cmd то скрипт заливался в базу, а если что-то другое он просматривался вручную.... Вот такая система... Не понимаю почему она до сих пор не реализована везде!? |
|||
|
||||
| Elfet |
|
|||
![]() Белый и Пушистый ![]() ![]() ![]() ![]() Профиль Группа: Awaiting Authorisation Сообщений: 3776 Регистрация: 2.4.2003 Репутация: нет Всего: 16 |
LonelyWolf
На счёт тестирования =) было бы здорово |
|||
|
||||
![]()
|
| 0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей) | |
| 0 Пользователей: | |
| « Предыдущая тема | PHP: Для профи | Следующая тема » |
|
|
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности Powered by Invision Power Board(R) 1.3 © 2003 IPS, Inc. |