Pagina 2 din 2 PrimulPrimul 12
Rezultate 11 la 16 din 16

Subiect: Securitate website

  1. #11
    Avatarul lui danielbuca
    danielbuca este deconectat Ambasador
    Reputatie:
    37
    Data înscrierii
    13th August 2006
    Locaţie
    Bucharest
    Vârstă
    46
    Posturi
    431
    Putere Rep
    37


    3 out of 3 members found this post helpful.

    Implicit

    Aplicatia respectiva face ceva relativ simplu:
    - intra pe o pagina si scaneaza dupa linkuri
    - verifica fiecare link daca e "live"
    - daca linkul e live si e pe acelasi domeniu atunci se duce iar la pasul 1
    - repeta treaba asta pana cand toate linkurile sunt verificate

    Ce se intampla pe site (cel mai probabil): se genereaza foarte multe request-uri intr-un timp scurt, serverul nu mai face fata si crapa.

    De unde vine problema?
    - serverul nu face fata fizic din cauza resurselor slabe -> apache crapa -> pica tot site-ul
    - fiecare request se traduce prin multe operatiuni pe baza de date / pagina -> pica mysql -> pica tot site-ul

    Poate fi o problema de:
    - resurse server
    - programare
    - magento incorect configurat
    - componente server configurate incorect (apache, mysql)

    Nu e normal sa se intample asa dar nici nu este o problema de securitate ci una de stabilitate.

  2. #12
    Avatarul lui Sorin Frumuseanu
    Sorin Frumuseanu este deconectat Ambasador
    Reputatie:
    62
    Data înscrierii
    2nd August 2005
    Locaţie
    Orsova
    Vârstă
    52
    Posturi
    3.946
    Putere Rep
    62


    Implicit

    Tinand cont ca nimeni nu mai putea accesa magazinul... (mai rugasem amici online sa verifice) cam la securitate se incadra.
    Alege material pt statuie M-ai ajutat mult, problema fiind destul de fierbinte.
    Credinta la institutiile specializate. Aici facem Servicii de seo
    Mi se spunea 1nesco

  3. #13
    Avatarul lui Alex Dumitru
    Alex Dumitru este deconectat Administrator
    Reputatie:
    61
    Data înscrierii
    20th April 2006
    Locaţie
    Pitesti / Bucuresti
    Vârstă
    35
    Posturi
    3.339
    Putere Rep
    61


    Implicit

    Citat Postat în original de 1nesco Vezi Post
    Tinand cont ca nimeni nu mai putea accesa magazinul... (mai rugasem amici online sa verifice) cam la securitate se incadra.
    Alege material pt statuie M-ai ajutat mult, problema fiind destul de fierbinte.
    nu tine de securitate faptul ca un magazin devine inaccesibil din cauza load-ului, ci e mai degraba o problema de functionalitate. Si eu am folosit recent un script de verificarea linkurilor broken si mi-a facut load foarte mare.

  4. #14
    Avatarul lui danielbuca
    danielbuca este deconectat Ambasador
    Reputatie:
    37
    Data înscrierii
    13th August 2006
    Locaţie
    Bucharest
    Vârstă
    46
    Posturi
    431
    Putere Rep
    37


    Implicit

    Cu placere, oricand

    Ti-as recomanda sa repeti "operatiunea" si sa stai cu ochii pe procesele de pe server sa vezi ce pica, sau sa te uiti in loguri ca sa identifici problema cat mai bine.

    Imi aduc aminte de o problema similara careia nu ii dadeam de cap. Un pic de load pe server pe un anumit tip de operatiuni si pica serverul.
    Ce se intampla? Aveam un director de temp setat la 100Mb si acelasi director era cel folosit de mysql (asa venea setup-ul default). Eu refaceam niste indecsi pe tabele, mysql scria in temp-ul ala operatiunile, ajungea la 100mb si nu mai putea sa scrie nimic si apoi murea.
    O problem minora in aparenta dar care mi-a dat un pic bataie de cap.

  5. #15
    Avatarul lui Sorin Frumuseanu
    Sorin Frumuseanu este deconectat Ambasador
    Reputatie:
    62
    Data înscrierii
    2nd August 2005
    Locaţie
    Orsova
    Vârstă
    52
    Posturi
    3.946
    Putere Rep
    62


    Implicit

    @alex vorbim de zeci de ore de analiza (practic nici acum nu a ajuns la capat, am abandonat pana se clarifica ce si cum), cu peste 300.000 linkuri depistate.
    Asta inclusiv cu setare numar de linkuri analizate la minim-minim-minim ca sa nu solicit sistemul. Cu xenu la mediu/maxim, adio magazin.
    S-a ajuns la explicatia de "buguri in xenu", lucruri care m-au uimit, fiind pt prima data.

    @daniel
    cuvinte extrem de tehnice (ma depasesc) pentru care iti multumesc convins ca vor ajuta si pe altii. Serviciul de hosting si programare e la pachet asa ca multe detalii nu am. Nefiind specialist pe programare sau pe servicii de hosting, din ratiuni de impartialitate am preferat sa mai caut pareri, persoanele implicate urmand sa ia deciziile potrivite.
    Din punctul meu de vedere, seo: Xenu nu se poate rula
    Credinta la institutiile specializate. Aici facem Servicii de seo
    Mi se spunea 1nesco

  6. #16
    Avatarul lui inSecure
    inSecure este deconectat Membru SeoPedia
    Reputatie:
    36
    Data înscrierii
    2nd December 2007
    Posturi
    612
    Putere Rep
    36


    2 out of 2 members found this post helpful.

    Implicit

    Salut 1nesco,

    Asa cum ai precizat in threadul Site spart revin cu mai multe detalii.

    CE VERIFIC ?
    1. SQL Injection
    2. XSS
    3. CSRF
    4. Blind SQL Injection
    5. RFI
    6. LFI - local file inclusion
    7. BruteForce - in caz ca se doreste (se verifica daca parola apare in lista de dictionare)

    CUM ?

    In mare parte folosesc programare ce scaneaza site-uri pentru vulnerabilitati (publice sau private). Totusi aceasta metoda prezinta multe 'false-positives' si este nevoie de verificare manuala.


    AM MAI FACUT ASA CEVA ?

    Da, am facut la cativa clienti (nu multi). Am avut un utilizator de pe forum, care se tot plangea ca site-ul ii este spart de 'hackeri'.
    Dupa audit am observat ca site-ul este vulnerabil la RFI (vezi mai sus).
    Dupa ce am rezolvat problema, am observar ca 'hackerii' au lasat niste backdoor-uri in cateva fisiere php. Am reusit sa curat toate fisiere PHP, iar de atunci site-ul nu a mai fost atacat (webmasterul a primit un email de la 'hackeri' in care il felicitau pentru rezolvarea rapid )


    CAT COSTA ?

    Audit-ul este gratis. In caz ca exista vulnerabilitati (ce au fost confirmate, prin verificare manuala), pretul este de 100RON.
    In caz ca nu exista vreo vulnerabilitate, atunci totul este gratuit.



    TIMP DE RASPUNS ?

    2-3 zile, depinde de cereri. In caz ca dureaza mai mult, clientul este anuntat



    CONDITII:

    1. Atunci cand primesc un mesaj pentru audit, voi cere adaugarea unui fisier html/txt pe site. Astfel verific ca site-ul este al dumneavoastra
    2. Daca aveti un CMS public (Wordpress/Joomla) un audit nu este totusi benefic. In general acestea sunt securizate, si voia avea nevoie doar de ce plugin-uri folosit pentru a verifica daca exista exploit-uri pentru asa ceva (este ceva banal, ce puteti verifica si dvs)


    P.S.: In general acest audit este benefic pentru site-urile facute la comanda. Pentru site-uri gen wordpress/joomla nu prea trebuie sa va faceti griji. Tot ce va recomand e sa nu folosit parole usoare gen: 123456789, parola etc
    Ultima modificare făcută de inSecure; 11th June 2012 la 23:15.
    Hmm..ar merge o lada de bere

Pagina 2 din 2 PrimulPrimul 12

Informații subiect

Utilizatori care navighează în acest subiect

Momentan este/sunt 1 utilizator(i) care navighează în acest subiect. (0 membrii și 1 vizitatori)

Thread-uri Similare

  1. Probleme securitate
    De ghostdlr în forumul Client side
    Răspunsuri: 3
    Ultimul Post: 31st July 2009, 12:19
  2. problema de securitate
    De ciprian2006 în forumul SPAM made in .RO
    Răspunsuri: 4
    Ultimul Post: 1st July 2009, 20:09
  3. hardfly.org - securitate online
    De soscopyrights în forumul Link/banner exchange
    Răspunsuri: 4
    Ultimul Post: 11th June 2006, 06:27

Etichete pentru acest subiect

Permisiuni postare

  • Nu puteţi posta subiecte noi.
  • Nu puteţi răspunde la subiecte
  • Nu puteţi adăuga ataşamente
  • Nu puteţi modifica posturile proprii
  •