Versio

Beveilingslekken

Overzicht Reageren

Pagina: 1 2 volgende »

PHP Scripter

PHP Scripter

24/10/2011 22:11:56
Quote Anchor link
Ik ben opzoek naar de bekende veiligheidslekken. Momenteel ben ik bezig met een erg complexe applicatie die goed beveiligd moet worden.

Waar heb ik al aan gedacht?
- XSS en SQL injection is niet mogelijk.
- Sessie wordt gecontroleerd op elke pagina.
- Losse bestanden (uitgezonderd media zoals CSS/JS) zijn niet uit te lezen.
- SSL verbinding (inloggen kan alleen via SSL).
- Alle (succesvolle) inlog (pogingen) worden opgeslagen.
- Tijdelijke blokkade 5x foutief inloggen.
- Gebruiker kan instellen of er alleen vanaf zijn IP kan worden ingelogd.
- Gebruiker kan niet een handmatig wachtwoord instellen voor veiligheidsredenen.
- Sessies worden automatisch verwijderd na 2 uur.

Ik zal vast wel iets vergeten zijn, haha, maar dat kan ik later nog wel aanvullen. Ik zou het erg tof vinden als er mensen zijn die die lijstje kunnen aanvullen zodat ik er eens naar kan kijken. Alvast bedankt!
 
PHP hulp

PHP hulp

23/05/2012 23:08:12
Gesponsorde koppelingen:
 
- Aar -

- Aar -

24/10/2011 22:18:11
 
Hertog Jan

Hertog Jan

24/10/2011 22:23:50
Quote Anchor link
zelf heb ik het zelfde lijstje op het IP checken na. Bij die inlog pogingen sla ik ook nog het systeem van de gebruiker op (IP,Browser,OS) zo kan de gebruiker in de gaten houden waar hij inlogd (voor als hij eventueel gehackt is).
 
PHP Scripter

PHP Scripter

24/10/2011 22:34:43
Quote Anchor link
Ook daar heb ik aan gedacht! Ik los dit op via een CRSF token via de AJAX post.
 
PHP Scripter

PHP Scripter

25/10/2011 23:26:43
Quote Anchor link
Tijdelijke blokkade wordt nu nog in de sessie opgeslagen, wat ik nog moet veranderen.
 
Jordy nvt

Jordy nvt

26/10/2011 10:24:28
Quote Anchor link
Session fixation / Session hijacking
Gewijzigd op 26/10/2011 10:25:42 door Jordy nvt
 
Kees Schepers
Moderator

kees Schepers

26/10/2011 10:37:24
Quote Anchor link
Je kunt ook Chris inhuren! Om een security audit te laten doen ;)

http://www.phphulp.nl/php/forum/topic/aangeboden-ervaren-freelance-php-programmeurbeveiliger/80744/
Gewijzigd op 26/10/2011 10:37:38 door kees Schepers
 
PHP Scripter

PHP Scripter

26/10/2011 11:15:15
Quote Anchor link
Kees, dat is misschien wel een goed idee.

Jordy, dat voorkom ik door de gebruiker elke minuut een 30 seconden een nieuw sessie id te geven en te controleren op IP etc.. En ja, de sessie wordt gehassed opgeslagen.
Gewijzigd op 26/10/2011 11:15:32 door PHP Scripter
 
TJVB tvb

TJVB tvb

26/10/2011 13:47:33
Quote Anchor link
Denk ook aan de server zelf, je website kan heel veilig zijn. Maar als de rest verouderd is heeft het niet veel nut.
 
PHP Scripter

PHP Scripter

26/10/2011 17:05:23
Quote Anchor link
De hosting provider (Versio) waar ik bij zit heeft dat wel goed voor elkaar mag ik aannemen.
 
Kees Schepers
Moderator

kees Schepers

26/10/2011 18:49:25
Quote Anchor link
Het beste in mijn ogen is om goed de 10 belangrijkste OWA's mee te nemen tijdens het ontwikkelen van je code waar je volgens mij al aardig rekening mee houdt en vervolgens gewoon een security audit te laten doen door een (freelance) security officier.

Op die manier werken wij bij het Ministerie ook, want ook al denk je(ik) alles te weten over beveiliging als onze security officer het test vind hij serieus altijd wat maar deze man haalt ook echt gekke fratsen uit met je applicatie. Maar meestal vindt hij beveiligingslekken in de business flow van de applicatie. Dus bijvoorbeeld pagina's waar rechten niet goed of verkeerd worden gechecked.

Ik ben zelf verder niet bekend met Versio (ziet er op zich wel goed uit) maar ik zou zorgen dat je wel altijd zelf het e.e.a. af weet van de configuratie van de server. Want wat TJVB zegt kan ik alleen maar beamen, bijvoorbeeld of je direct met root aan kan loggen, staat alleen SSH2 aan, staat FTP aan?, wordt je gebanned bij flood etc.

Wat overigens bij een klant van mij weleens gebeurd is, dat hij onder Windows werkte (sowieso een slecht idee haha) en hij een virus heeft binnen gehaald en werden zo zijn wachtwoorden van zijn PC afgehaald (hoe sloeg ze unencrypted op). Dus tja, dan kun je alles wel zo goed beveiligen maar als je op zoiets dan weer de plank mis slaat ;)

Succes!
 
PHP Scripter

PHP Scripter

26/10/2011 19:07:19
Quote Anchor link
Kees, bedankt voor jouw reactie!

Ik heb verder nog geen navraag gedaan over de situatie bij Versio. Maar dat kan ik binnenkort wel eens gaan doen ja. Nooit bij nagedacht.

Ik werk ook nog met Windows omdat ik niet naders kan i.v.m. sommige software, en ik koop geen Apple om vervolgens een dual boot met Windows te draaien. Maar ik weet 100% zeker dat ik geen virussen heb.

Heb je verder nog tips qua applicatie beveiliging?

Fijne avond!
 
PHP Scripter

PHP Scripter

27/10/2011 22:26:12
Quote Anchor link
Verder nog tips qua beveiliging en dingen waar ik op moet letten?
 
Boris lezek peeters

Boris lezek peeters

27/10/2011 22:35:49
Quote Anchor link
gebruik second opinion bijv hitman pro
 
TJVB tvb

TJVB tvb

27/10/2011 22:51:20
Quote Anchor link
@Boris, dat heeft geheel niks met zijn vraag te maken.
 
- Aar -

- Aar -

27/10/2011 23:10:31
Quote Anchor link
Ik zou bijna pleiten om een cursus + examen op te nemen in de registratie-pagina van phpHulp?

Edit:
Ah, ik zie het al, onze vriend Thee Boris heeft een nieuwe naam aangenomen....
Gewijzigd op 27/10/2011 23:11:06 door - Aar -
 
Boris lezek peeters

Boris lezek peeters

28/10/2011 09:46:39
Quote Anchor link
@Aar
dat is mijn echte naam
@Tjvb
dat zij ik omdat Kees Schepers zij over een klant die een virus had.
 
- Aar -

- Aar -

28/10/2011 09:54:37
Quote Anchor link
Quote hem dan gewoon, dan weten we waar je het over hebt.
 
PHP Scripter

PHP Scripter

28/10/2011 11:04:01
Quote Anchor link
Graag ontopic a.u.b.
 
Jacco Brandt

Jacco Brandt

28/10/2011 11:57:22
Quote Anchor link
Heb je, als je bestanden moet uploaden, rekening gehouden met de null-byte exploit?
 
PHP Scripter

PHP Scripter

28/10/2011 13:42:18
Quote Anchor link
Jacco Brandt op 28/10/2011 11:57:22:
Heb je, als je bestanden moet uploaden, rekening gehouden met de null-byte exploit?


Ik ben nog niet bezig geweest met het uploaden van bestanden binnen het systeem, maar dit gaat nog wel gebeuren. Bedankt voor de tip!
 

Pagina: 1 2 volgende »



Overzicht Reageren