هل هناك آلية محددة لإكتشاف الثغرات الأمنية فى موقعى؟
كيف اكتشف الثغرات الأمنية فى موقعى؟
عزيزي
اولا: عليك الحذر والانتباه جدا عند كتابتك للأكواد
ثانيا: اجمع جميع وصلات البرنامج التي تحتوي على متغيرات مع تدوينها..
ومن ثم قم بتجريب اختراقه عن طريق الثغرات المعروفه..
بالتوفيق
أعتذر وبشده عن انقطاعي.. وذلك بسبب مشروعي الجديد
-------------------
100(سبحان الله وبحمده، سبحان الله العظيم) = 0 سيئة
-------------------

شكرا لك
أنا ملم بجميع المتغيرات داخل الأكواد
لكن لا اعرف بالتحديد ما هى الثغرات المعروفه حتى أجربها.
اجد مثلا بعض الملفات الغريبة موجوده مع ملفات الموقع على سيرفر الإستضافة .. أقوم بحذفها على الفور .. لكنى لا الاحظ اى تغيير وأو تعديل فى اكواد ملفاتى .
تم تعديل هذه المشاركة بواسطة abduljawaad saad في 26 نوفمبر 2008 في 11:11
السلام عليكــم ورحمـة الله وبركاتــه
أخواني أنا لا أعرف الثغرات التي يجب تلافيها عند كتابة الكود
ممكن لو سمحتم تكتبوبها أو تفيدونا بها ولكم جزيل الشكر
ولكم جزيل الشكر
عزيزي
من اخطر الثغرات التي اعرفها هي
الذي يتسبب في تضمين ملف خارجي.. واغلب استخدامه لتضمين ملفات شل او جافاسكربت
لتضمين ملف داخلي.. ويستخدم لعرض الملف الخاص بالارقام السريه للسيرفر.. وقد يستخدم لتضمين شل في حالة استطاع المخترق رفع شل على الموقع عن طريق ثغره
http://www.securereality.com.au/studyinscarlet.txt
ويمكنك مراجعة الموقع التالي لرؤية ومعرفة كيف يتم استغلال الثغرات المتعدده في البرمجه بهدف الاختراق
بالتوفيق
تم تعديل هذه المشاركة بواسطة DeaD SouL في 27 نوفمبر 2008 في 06:21
أعتذر وبشده عن انقطاعي.. وذلك بسبب مشروعي الجديد
-------------------
100(سبحان الله وبحمده، سبحان الله العظيم) = 0 سيئة
-------------------

السلام عليكم
مثلا لو في متغيرات صفحات ك
www.site.com/page.php?id=1
شوف لو ظهرت أي أخطاء بو عملت كدا
www.site.com/page.php?id=1"
أو كدا
www.site.com/page.php?id=-1
لو ظهرت أخطاء لازم تلراجع الأكواد وتعمل تدابير للحماية
مثلا لو
- $id
مكانش عدد أظهر خطأ معين
ولو لم يكن موجود في قاعدة البيانات أكتب خطأ وهكذا ودي تعتبر أكثر الثغرات شيوعا في الوقت الحالي وتسمى الحقن أو sql injection
تحياتي
انا استخدم 4 دوال PHP فى صفحتى
1- أى بيانات قبل ما ادخلها الداتابيز او اضعها فى جملة sql امررها من خلال الدالة mysql_real_escape_string
2- أى بيانات خارجه لصفحة انترنت سواء من الداتابيز او اى مصدر تانى - قبل ما اخرجها امررها من خلال الدالة htmlentities
3- عند انشاء حساب جديد - اغير اسم المستخدم للحروف الصغيرة واخزنه فى الداتابيز بهيئة base64 من خلال الدالة base64_encode - وطبعا فى المقارنه اخد اسم المستخدم المدخله اليوزر واحوله لحروف صغيره وبعدين احوله base64 واقارنه مع الى متخزن فى الداتا بيز
4- عند انشاء حساب جديد - كلمة السر اخزنها فى الداتابيز هاش md5 من خلال الدالة md5 - وطبعا فى المقارنه اخد كلمة السر المدخله اليوزر واحولها هاش md5 واقارنه مع الى متخزن فى الداتا بيز
كلها دوال جاهزه فى php
ومعروف ان الدالة mysql_query بتنفذ جملة sql واحده بس - يعنى لو اديتها جملتين مفصولين ب ; - هتنفذ الاولى بس
وضعت مثال فى الموضوع /index.ph...st&p=907814
