كمبرمج وب ايهما تفضل استخدام مكتبات جاهزة (طبعا لا يهم اللغة)
ام ان تبرمج كل شيء بيدك حتى لا تدع احتمال ان تخترق ممكنا
هل برايك استخدام المكتبات هو استمرار للعجلة اما بنائها هو اختراع للعجلة من جديد
موضوع للنقاش وللافادة بالنهاية
كمبرمج وب ايهما تفضل استخدام مكتبات جاهزة (طبعا لا يهم اللغة)
ام ان تبرمج كل شيء بيدك حتى لا تدع احتمال ان تخترق ممكنا
هل برايك استخدام المكتبات هو استمرار للعجلة اما بنائها هو اختراع للعجلة من جديد
موضوع للنقاش وللافادة بالنهاية
In bad state
بالنسبه لي أفضل البرمجه من الصفر وذلك لبناء مكتبه خاصه بي , ولكن ليس من البدايه , ما أقصدة إذا أردت برمجه موقع مثلا فهو يحتوي على العديد من الأجزاء , لنأخذ جزء إرسال بريد إلكتروني هنا يمكنني إستخدام كود خاص بي ولكن هناك مكتبات تدعم إرسال بريد إلى صندوق الوارد مع مرفقات وبطريقة عمليه أكثر ... هنا أستخدم المكتبه لأن العميل لا ينتظر ولكن بعد إنتهاء العمل أقوم بتقليض المكتبه التي استخدمتها لتصبح متاحه فيما بعد لما أريد ومن برمجتي فأنا أعرف كيف سيتم استخدامها الإستخدام الأمثل.
اقتباسام ان تبرمج كل شيء بيدك حتى لا تدع احتمال ان تخترق ممكنا
ليس هنا مربط الفرس , فعمليه كتابه الكود من الصفر أفضلها لكي أقوم ببناء شيء خاص بي ولا أضطر إلى عمل أبديت في كل مرة يظهر خطأ برمجي أو ثغره داخل المكتبه المستخدمه , تقليص الكود لأقل مايمكن هو ما يجعلني أفضل كتابه الكود من الصفر.
أكتب كل شئ
إلا إذا كانت جافاسكريبت مثل jquery أو wysiwyg
A man who wants to lead the orchestra must turn his back on the crowd
الجافا سكريبت لاتؤثر بعملية الاختراق ولكنها تؤثر كحمل زائد على خط الاتصال يعني
كمكتبة اتوقع يوجد مئات التوابع التي لن تستخدمها وبالتالي يؤدي الى حجم زائد كما انك تتخيل ان تستخدم مكتبة ومكتبة داعمة لها ووووو
حمل زائد
اما ككود بي اتش بي او اي اس بي او جي اس بي هنا تكمن الخطورة بوجود ثغرة
برايك مثلا استخدام الخوارزمية md5 بضرب ناتج السلسلة برقم يؤدي الى انعدام ايجاد الناتج او شبه مستجحيلة ان يجد احد الكلمة قبل التشفير والضرب هذا في حال لم تطبق خوارزمية ثانية عليها
اما لو كان الكود والخوارزمية معروفة والكود مكشوف بذلك تصبح امكانية معرفة الناتج سهلة
لذلك انا احبذ وطبعا لم ابن موقع كامل لحالي استخدام كل شيء من البداية
In bad state
AsJsGle كتب:الجافا سكريبت لاتؤثر بعملية الاختراق ولكنها تؤثر كحمل زائد على خط الاتصال يعني
كمكتبة اتوقع يوجد مئات التوابع التي لن تستخدمها وبالتالي يؤدي الى حجم زائد كما انك تتخيل ان تستخدم مكتبة ومكتبة داعمة لها ووووو
حمل زائد
اما ككود بي اتش بي او
كيف لا تؤثر :]أكيد تؤثر أقلها الـclient side attacks كالـxss والـcsrf وغيرهم لكن في بعض الحالات ممكن تطوير الهجوم لو بيستعمل ريكويست الأجاكس.أما التحميل فهو يؤثر على حجم البيانات المحملة (×× كيلوبايت) ليس على سرعة الآداء (بعد التحميل) لأن هذه شغلة المتصفح.
A man who wants to lead the orchestra must turn his back on the crowd
ليس هناك قاعدة عامة يمكنك تطبيقها , لكن الذي يحدد ذلك هو نوع المشروع الذي تعمل عليه ...
مثلا اذا كنت في وضع محكوم بمدة زمنية لتسليم المشروع , وواجهتك مشكلة معينة , بتاكيد سوف ابحث عن مكتبات موجودة من قبل ..
اما بخصوص الجافا سكربت , استخدام مكتبات مستقرة على جميع المتصفحات و تستخدم api واحدة , فبتاكيد يمكن ان تجعل حياة المبرمجين اسهل , و يمكن باستخدام تقنيات مثل Gzip التغلب على الحجم (برغم ان للطريقة بعض مساوئ مثل الوقت الازم لفك تشفير ..) , لكن في بعض مواضع تكون عديمة الفائدة , مثلا لو كان لديك كود اظهار الاعلانات تخيل لو انك ارفقت معه مكتبة مثل jQuery سوف يكون ذلك ضرب من جنون :)
وقس على ذلك باقي الامور
ahmad123 كتب:مثلا لو كان لديك كود اظهار الاعلانات تخيل لو انك ارفقت معه مكتبة مثل jQuery سوف يكون ذلك ضرب من جنون :)
70 كيلوبايت ضريبة رخيصة للنجاح xD
A man who wants to lead the orchestra must turn his back on the crowd
0xAli كتب:كيف لا تؤثر :]أكيد تؤثر أقلها الـclient side attacks كالـxss والـcsrf وغيرهم لكن في بعض الحالات ممكن تطوير الهجوم لو بيستعمل ريكويست الأجاكس.أما التحميل فهو يؤثر على حجم البيانات المحملة (×× كيلوبايت) ليس على سرعة الآداء (بعد التحميل) لأن هذه شغلة المتصفح.
صديقي طلبات الاي جاكس هي طلب للبينات من السيرفر واذا كنت متحكم بال session سيعيد الطلب قيمة فارغة وبذلك يكون الطلب فاشل كما توفر كل لغات برمجة السيرفر
توابع لاخذ القيمة للجافا سكريبت بالحرف والفراغ وبذلك يمكن منعها بكل بساطة
In bad state
اقتباسصديقي طلبات الاي جاكس هي طلب للبينات من السيرفر واذا كنت متحكم بال session سيعيد الطلب قيمة فارغة وبذلك يكون الطلب فاشل كما توفر كل لغات برمجة السيرفرتوابع لاخذ القيمة للجافا سكريبت بالحرف والفراغ وبذلك يمكن منعها بكل بساطة
ربما أنك لا تعرف ماهي ثغرة ال XSS , فهي تعتمد على الجافاسكريبت فقط :)
motamayez كتب:تابعت موضوعك حتى هذه الجملة..
+1
السلام عليكم
بظن انو الموضوع تغيير بس بكل الاحوال مانو مشكلة وبالعكس زيادة الخير خير والله يجزيكم الخير اكيد انا رح كون مخطا بس بحب اعرف
هل لي بمثال يتم الاختراق عن طريق الجافا سكريبت اذا كان الموقع متحكم بالsession اي تغليف الخرج للتوابع بالsession
كذلك متحكم بنوع البيانات المدخلة بالحقول اي منعها من خلال الاي اس بي مثلا عن طريق التابع Server.HtmlEncode
كذلك منع طلب بينات جافا سكريبت عن طريق url من خلال التابع Server.URLEncode
هل يمكن بعد لك طلب بينات ان كان يمكن اتمنى منكم وضع مثال
بصراحة انا ما بتوقع ولهيك حكيت فيا ريت اذا حدا بيعرف طريقة اختراق عن طريق الجافا سكريبت ينزلها وبكون الو من الشاكرين
In bad state
الإختراق يكون بعدة طرق وهي كثيره جدا وما إنتشر من ثغرات تميزت بها مواقع مصممة على بي أتش بي إنما هو خطأ من المطور وذلك لجهله بعدة دوال تستخدم لمنع هذه الثغرات
ليس الموضوع هنا عن الثغرات ويمكنك البحث في جووجل عن كلمة XSS لترى شرح عن هذه الثغره وأمثله عليها كثيره , ومعظم ثغرات الجافاسكريبت تكون قاتله لأنها تتميز في تمويه المستخدم وأعتقد أن مواقع المجتمعات مثل فيسبوك يعاني من هذه المشاكل خصوصا عند إنشاء دوده تقوم بالإنتشار في جميع صفحات الأعضاء
السلام عليكم
صديقي بصراحة انا كنت ادرس بي اتش بي ولم تستهويني يمكن لاني كنت ما بعرف برمج طبعا حتى الان :lol:
لذلك فررت الى الاي اس بي دوت نت وبصراحة مفاهيم الاختراق لا تختلف نهائيا من
sql injection
javascript injection
url injection
ولكن بصراحة قررت ان امشي بالتوازي مع الاثنتين الاي اس بي والبي اتش بي
ولذلك انا لم اتحدث عن اللغة وبصراحة تامة انا الان ادرس جافا سكريبت ولكن حتى الان ان تبني دودة بالجافا سكريبت لا اعرف
فياريت اذا عندك فكرة عن الاختراق بالجافا سكريبت حصريا فقط بكون الك من الشاكرين
بكل الاحوال بتمنى ما تننغاظ من اسئلتي ولكن بصراحة تستهويني فكرة اختراق عن طريق كود واريد ان اعرف هل يوجد الان ثغرة تخترق عن طريقها بالجافا سكريبت مع الحمايات التي وضعتها
طبعا غرضي ليس اختراق وانت ادرى لحماية الموقع عليك ان تتعلم اختراقه
In bad state