Тестирование безопасности сайта


12 0

Ко мне часто обращаются с просьбой посмотреть или протестировать сайт на безопасность. Я бы не против помочь с этим, но просто не в состоянии. Запросы такие идут с завидной постоянностью, но если я буду пытаться нормально тестировать хотя бы половину сайтов, я буду только это и делать. Блин, если бы за книги хорошо платили (а для этого нужно чтобы их хорошо покупали), то я наверно и сделал бы основной работой тестирование сайтов, а потом просто описывал это.

За часок проанализировать сайт основательно просто нереально. Проще взять специализированную программу, которая тестирует на безопасность, и прогнать сайт с ее помощью. Я сам так часто делаю :), да и многие так делают.

Недавно сайт моего клиента тестировали ребята из компании, которая принадлежит McAfee и занимается как раз тестированием безопасности. Так они три дня гоняли сайт различными программами тестирования безопасности, и только после этого перешли на ручные тесты. Они имели сайт вдоль и поперек автоматическими тестами. Хочешь протестировать на безопасность, то заведи себе кучу подобных программ.

Я отстал уже от мира автоматических тестов, потому что никогда особо хакером не был и не собирался быть. Я изучал безопасность только для того, чтобы уметь защищаться, потому что я больше предпочитаю быть на стороне защищающихся баррикад. Это интереснее и это вызов защищать информацию в открытом мире.

ЗюЫю Мне кажется, что если на спине прыщи, то это уже общая проблема, не зависящая от возраста. Хотя у моего знакомого такая проблема с возрастом прошла.


Понравилось? Кликни Лайк, чтобы я знал, какой контент более интересен читателям. Заметку пока еще никто не лайкал и ты можешь быть первым


Комментарии

Serhiy

20 Июня 2011

А можете навести пример действительно хороших програм для тестов?


Сергей

20 Июня 2011

Еще бы узнать как эта спец программа называется


Михаил Фленов

20 Июня 2011

Я отстал от автоматических тестов и не знаю, что сейчас народ использует.


Пётр

20 Июня 2011

Еще бы узнать как эта спец программа называется

Сейчас народ использует WebCruiser WVS


Денис

20 Июня 2011

Михаил, скажите от чего зависит безопасность сайта? Виноват веб-программист, или например php интерпретатор?


Михаил Фленов

20 Июня 2011

Виноваты бывают разные люди. Бывают программисты сайта, бывает разработчики PHP, бывают виноваты админы. Разные ошибки бывают.


Алексей

20 Июня 2011

А бывают полные придурки,которые умудряются дать ответ на секретный вопрос к своей почте на которой держится cms сайта(или сам дистрибутив),в своем блоге...

Кстати,в теории...если аутентифицироватся в cms'е и стыздить оттуда весь исходный код к себе на сервер,то можно получается дефейсить сайт до тех пор пока они не перейдут на другую систему управления? :\


Илья

20 Июня 2011

Виноват целиком и полностью тот кто использует уязвимость, и я рад что мир по тихоньку приходит к этому пониманию - в сша как раз собираются прировнять взлом сайта к массовому убийству и добавить мер которые позволят использовать для пойманных взломщиков сайтов смертную казнь почти незамедлительно после их поимки.


From MNG

20 Июня 2011

to Илья: Это вряд лию


Сергей

21 Июня 2011

У меня сайтик на Joomla 1.6. Я по совету автора какой книги кладу по ftp в папку  administrator файл htaccess (если не ошибаюсь) с каким то там содержанием. В результате форма для входа в админку не выводится. Не знаю насколько это эффективно для защиты. Я ограничиваюсь только этим. А вообще если нужно взломать какой то сайт не проще ли сделать это через службу поддержки этого хоста? Подкупить, например, сотрудника. Уж они то наверно имеют доступ ко всем паролям.


Алексей

21 Июня 2011

Сергею.Звонить тогда надо будет не в службу поддержки хоста,а cms'a имхо дешевле выйдет))

А вот про файл htaccess не особо знаком,но как я понял там могут быть только 2 варианта:
При попытке перейти в админку выдает 403 Forbidden или же перенаправляет на главную страницу.

А вообще,по-моему безопаснее всего редактировать содержимое сайта только через фтп сервер...

Не знаю,100% или нет,но у той же жумлы инфа хранится на фтп сервере...по крайне мере авторизоваться там можно.


luntik2012

29 Августа 2011

Михаилу Фленову
А нет ли у вас случайно лишнего сайтика, так сказать "на съедение"?)))


Добавить Комментарий

Еще что-нибудь

Хотите найти еще что-то интересное почитать? Можно попробовать отфильтровать заметки на блоге по категориям.

О блоге

Программист, автор нескольких книг серии глазами хакера и просто блогер. Интересуюсь безопасностью, хотя хакером себя не считаю

Обратная связь

Без проблем вступаю в неразборчивые разговоры по e-mail. Стараюсь отвечать на письма всех читателей вне зависимости от страны проживания, вероисповедания, на русском или английском языке.

Пишите мне