الفريق العربي للبرمجةأرشيف المنتديات · 2000 – 2023
نسخة أرشيفية للقراءة فقط — التسجيل والمشاركة مغلقان، والمحتوى محفوظ كما كان.

كيف اكتشف الثغرات الأمنية فى موقعى؟

بدأه abduljawaad saad في 25 نوفمبر 2008 · 6 رد · 1,880 مشاهدة · في منتدى تطوير المواقع بـ PHP
مشاركة: واتساب X فيسبوك تيليجرام
#1 صاحب الموضوع

هل هناك آلية محددة لإكتشاف الثغرات الأمنية فى موقعى؟

mytrial_a.gif

نحن بحاجة لتدوين تجاربنا , نحن بحاجة إلى اكتشاف قيمة التجربة, هذه تجربتى مثيرة ومفيدة ...,

هنا
#2

عزيزي

اولا: عليك الحذر والانتباه جدا عند كتابتك للأكواد

ثانيا: اجمع جميع وصلات البرنامج التي تحتوي على متغيرات مع تدوينها..

ومن ثم قم بتجريب اختراقه عن طريق الثغرات المعروفه..

بالتوفيق

أعتذر وبشده عن انقطاعي.. وذلك بسبب مشروعي الجديد

-------------------

100(سبحان الله وبحمده، سبحان الله العظيم) = 0 سيئة

-------------------

dssighg7.png

#3

شكرا لك

أنا ملم بجميع المتغيرات داخل الأكواد

لكن لا اعرف بالتحديد ما هى الثغرات المعروفه حتى أجربها.

اجد مثلا بعض الملفات الغريبة موجوده مع ملفات الموقع على سيرفر الإستضافة .. أقوم بحذفها على الفور .. لكنى لا الاحظ اى تغيير وأو تعديل فى اكواد ملفاتى .

تم تعديل هذه المشاركة بواسطة abduljawaad saad في 26 نوفمبر 2008 في 11:11

mytrial_a.gif

نحن بحاجة لتدوين تجاربنا , نحن بحاجة إلى اكتشاف قيمة التجربة, هذه تجربتى مثيرة ومفيدة ...,

هنا
#4

السلام عليكــم ورحمـة الله وبركاتــه

أخواني أنا لا أعرف الثغرات التي يجب تلافيها عند كتابة الكود

ممكن لو سمحتم تكتبوبها أو تفيدونا بها ولكم جزيل الشكر

ولكم جزيل الشكر

#5

عزيزي

من اخطر الثغرات التي اعرفها هي

remote file include

الذي يتسبب في تضمين ملف خارجي.. واغلب استخدامه لتضمين ملفات شل او جافاسكربت

local file include

لتضمين ملف داخلي.. ويستخدم لعرض الملف الخاص بالارقام السريه للسيرفر.. وقد يستخدم لتضمين شل في حالة استطاع المخترق رفع شل على الموقع عن طريق ثغره

http://www.securereality.com.au/studyinscarlet.txt

SQL Injection

XSS

php security issues

ويمكنك مراجعة الموقع التالي لرؤية ومعرفة كيف يتم استغلال الثغرات المتعدده في البرمجه بهدف الاختراق

http://milw0rm.com/

بالتوفيق

تم تعديل هذه المشاركة بواسطة DeaD SouL في 27 نوفمبر 2008 في 06:21

أعتذر وبشده عن انقطاعي.. وذلك بسبب مشروعي الجديد

-------------------

100(سبحان الله وبحمده، سبحان الله العظيم) = 0 سيئة

-------------------

dssighg7.png

#6

السلام عليكم

مثلا لو في متغيرات صفحات ك

www.site.com/page.php?id=1

شوف لو ظهرت أي أخطاء بو عملت كدا

www.site.com/page.php?id=1"

أو كدا

www.site.com/page.php?id=-1

لو ظهرت أخطاء لازم تلراجع الأكواد وتعمل تدابير للحماية

مثلا لو 

مكانش عدد أظهر خطأ معين

ولو لم يكن موجود في قاعدة البيانات أكتب خطأ وهكذا ودي تعتبر أكثر الثغرات شيوعا في الوقت الحالي وتسمى الحقن أو sql injection

تحياتي

#7

انا استخدم 4 دوال PHP فى صفحتى

1- أى بيانات قبل ما ادخلها الداتابيز او اضعها فى جملة sql امررها من خلال الدالة mysql_real_escape_string

2- أى بيانات خارجه لصفحة انترنت سواء من الداتابيز او اى مصدر تانى - قبل ما اخرجها امررها من خلال الدالة htmlentities

3- عند انشاء حساب جديد - اغير اسم المستخدم للحروف الصغيرة واخزنه فى الداتابيز بهيئة base64 من خلال الدالة base64_encode - وطبعا فى المقارنه اخد اسم المستخدم المدخله اليوزر واحوله لحروف صغيره وبعدين احوله base64 واقارنه مع الى متخزن فى الداتا بيز

4- عند انشاء حساب جديد - كلمة السر اخزنها فى الداتابيز هاش md5 من خلال الدالة md5 - وطبعا فى المقارنه اخد كلمة السر المدخله اليوزر واحولها هاش md5 واقارنه مع الى متخزن فى الداتا بيز

كلها دوال جاهزه فى php

ومعروف ان الدالة mysql_query بتنفذ جملة sql واحده بس - يعنى لو اديتها جملتين مفصولين ب ; - هتنفذ الاولى بس

وضعت مثال فى الموضوع /index.ph...st&p=907814

مواضيع مشابهة

عدد الزوار حالياً

المتواجدون خلال آخر دقيقتين · يتحدّث كل ٣٠ ثانية

—الإجمالي—أعضاء مسجّلون—زوار بدون تسجيل

جارٍ التحقق من المتواجدين…