问题 |
答案 |
开始学习
|
|
proste wyszukiwanie różnic pomiędzy wybranymi przez nas zestawami danych
|
|
|
开始学习
|
|
narzędzie pozwalające na konwertowanie danych pomiędzy różnymi formatami
|
|
|
开始学习
|
|
narzędzie do analizy poziomu entropii, za jego pomocą można zweryfikować wskaźnik losowości danej wartości np. wartości ciasteczka PHPSESSID
|
|
|
开始学习
|
|
Common Gateway Interface - interfejs umożliwiający uruchamianie przez serwer www programów (tzw. skryptów CGI) i przesyłanie wyniku ich działania do klienta przy użyciu protokołu http
|
|
|
开始学习
|
|
dane do skryptów w żądaniach HTTP; skrypty działają jako osobne procesy w systemie, na którym działa serwer
|
|
|
开始学习
|
|
Server Side Include - atak wykorzystujący j. skryptowy po stronie serwera, pozwala na włączenie dynamicznej zawartości
|
|
|
开始学习
|
|
uzyskanie dostępu do plików/haseł; wywoływanie poleceń powłoki; dyrektywy SSI są wykonywane przed załadowanie strony/podczas wizualizacji
|
|
|
开始学习
|
|
dyrektywa include - możliwość wczytania kodu PHP z innego źródła niż dysk lokalny; trudności z reagowaniem na błędy (ignoruj i idź dalej nie jest okej)
|
|
|
开始学习
|
|
Active Server Page - stworzone przez MS; tworzenie stron dynamicznych WWW; serwer wczytuje plik ASP -> serwer przesyła wynik do klienta
|
|
|
开始学习
|
|
dyrektywa include - tak jak w PHP; interpreter i komponenty pracują bezpośrednio pod kontrolą SysOp (ryzyko błędu)
|
|
|
开始学习
|
|
Active Server Pages. NET - odmiana. NET przystosowana do bycia WebApp; kod źródłowy: kompilowany/interpretowany
|
|
|
ASP. NET - bezpieczeństwo 开始学习
|
|
czuwa środowisko uruchomieniowe CLR z zestawem komponentów; szyfrowanie ciasteczek nie jest bezpieczne; rzeczywisty stopień bezpieczeństwa zależy od jakości komponentów
|
|
|
Java Servlets I Java Server Pages 开始学习
|
|
umożliwiają tworzenie WebApp w Javie; "Serwlet" to klasa przystosowana do realizacji żądań HTTP, HTML + Java
|
|
|
Servlets i JS - bezpieczeństwo 开始学习
|
|
Java zaprojektowana tak by unikać błędów; stopień bezpieczeństwa = jakość komponentów; jak w PHP - parametry pobierane od użytk. do zmiennej globalnej
|
|
|
Problem styku WebApp + Baza danych - SQL 开始学习
|
|
w WebApp z DB często wartości wpisane przez użytk. używane do tworzenia SQL (atak "SQL injection")
|
|
|
Problem styku WebApp + Baza danych - Auth 开始学习
|
|
upoważnienie użtk. w serwerze WWW, skalowalność systemu, zmniejszenie możliwości szczegółowego monit. operacji przez serwer DB
|
|
|
Wycieki informacji - przyczyny #1 开始学习
|
|
komentarze w HTML/JS; nazwy klas CSS; strona błędu z stack trace; (błęd. konf. serw.) zezw. na wyśw. zawa. plik. konf. (np.:. inc); list. zawartości kat.
|
|
|
Wycieki informacji - przyczyny #2 开始学习
|
|
brak HTTPS; wadliwy auth system; 3rd party lib podatne na ataki; podatne mechanizmy ochrony sesji użytk.
|
|
|
Wycieki informacji - przyczyny #3 开始学习
|
|
numery wersji serwera/języka/apk w nagłówkach; hasła w plainie; niezabezpieczone form'y (bruteforce/dict); komunikaty o błędach wskazujących na np.: hasło błędne
|
|
|
Wycieki informacji - ochrona #1 开始学习
|
|
odpowiednia konfiguracja dostępu do zasobów; właściwa konfiguracja logowania błędów; szyfrowanie połączenia całej aplikacji; ukrywanie sygnatury (numery wersji) serwera/języka
|
|
|