Zpět na seznam článků     Zpět na článek

Komentáře ke článku

 
 
 BBCode
Bystroushaak_ | 88.102.5.*21.7.2012 9:24
Od toho jsou různé fuzzery, které aplikaci nakrmí daty a koukají, co to s ní udělá. Myslet si, že mám closed source a jsem tím pádem v pohodě je imho jen falešný pocit bezpečí.

Jinak že důkaz, že opensource funguje je i tvůj článek, kde se nad chybami pozastavuješ a upozorňuješ na ně.
.cCuMiNn. | E-mail | Website | PGP21.7.2012 0:27
Protoze nejvic kritiky tento clanek slizl prave v bodech, ktere se tykaly zverejnejneni vetsiho nez nez maleho mnozstvi potrebnych udaju, tak se k tomuto bodu musim take vyjadrit...

Naprosto totiz souhlasim s humlikem a proto jsem jsem to zverejneni informaci kritizoval. Vsichni totiz rikaji, ze je lepsi vse zverejnit protoze to "anonymni masa" zkontroluje a bude to bezpecne. Vsadim se ale, ze nikdo z tech, co toto tvrdi tyto kody osobne neprekontrolovali. Proc by to take delali. pokud jsou lide odbornici na to, aby tam ty chyby mohli najit, pak rozhodne nemaji cas na to, aby zdarma ve svem case kontrolovali praci nekoho jineho, kterou sami vubec nepouzivaji. Najde se jen par dobrodruhu, ktere clovek spocita na prstech jedne ruky.

Na druhe strane stoji organizovana skupina utocniku, jejiz cilem naopak je ty skuliny najit a venuji tomu veskery svuj cas. Kdo ma asi vetsi sance tam ty chyby najit?

Jedna vec je vyvoj open source, ktery pouzivaji statisice znalych uzivatelu, kteri treba chteji software prizpusobit vlastnim potrebam, ale uplne jina kategorie jsou aplikace bankovnich a stanich instituci. Kdyz uz se nasly 2 miliardy na vybudovani tohoto systemu, tak se z toho meli alespon zaplatit ti nejlepsi odbornici, kteri by bezpecnost proverili. Pokud utocnik nema informace, jen tezko by mohl byt lepsi nez tito odbornici, kteri by informace k dispozici meli.

Nazory, ze je lepsi, aby ministerstvo vypustilo totalne deravou aplikaci a zverejnilo vsechny informace o jejim fungovani s tim, ze tam verejnost ty chyby najde drive nez utocnici mi prijde hodne postavena na hlavu. Tady se pohybujeme v trochu jinych sferach. Cim mene informaci bude utocnik mit, tim lepe. Zkuste se vzit do role utocnika.

----------
Teprve když vstáváte s hackingem a uléháte s myšlenkou na něj, máte šanci být hackerem.
Bystroushaak_ | 31.31.73.*20.7.2012 21:07
humlik: Já bych docela rád viděl tvé poněkud odvážné tvrzení podložené nějakými, pokud možno relevantními daty. Ideální by byl například počet 0day exploitů na opensource a na closedsource prohlížeče a operační systémy, popřípadě webové služby.

Do té doby je to pro mě jen tvrzení vydávané za obecnou pravdu.
humlik | 85.239.82.33/10.16.26.*19.7.2012 22:18
Dnes se velmi často používají bezpečnostní dogmata, které už dávno přestaly platit. Kupříkladu "zveřejnění kódu je bezpečnostně dobře". Na to dnes zapomeňte - to platilo před 8 - 10 lety, nikoliv dnes. Mnoho let zpátky se odstartovala docela kvalitní liga komerční a vládní špionáže, dnes je to v obrovitánských rozměrech - málokdo si to uvědomuje.
Při zveřejnění kódu je již dnes naopak daleko významěnjší riziko, že vám tam nějaká dobře organizovaná skupina najde díru a pište si, že vám o tom neřekne.
PetrPelik | 78.156.33.*19.7.2012 22:02
Jak napsat z prdu kulicku....
jk_ | 78.128.199.*19.7.2012 20:22
Půlka článku jsou kraviny. "...že by se běžný občan (případně útočník) neměl dostat ke konkrétním informacím o fungování systému..." Motivovaný "zlý" útočník se k informacím a příručkám jako každý běžný uživatel beztak dostane, těch nn tisíc úředníků kteří k tomu budou mít přístup se nedá uhlídat (a stejně na 100% mezi nima jsou např. zaměstnanci cizích rozvědek a pod.). "dokonce demo klienty"? Prima, alespoň se na to může podívat víc lidí. Reálně teda chyby jsou upload souborů a XSS.
yupa | 93.153.18.*19.7.2012 19:30
To že se u bezpečnostně orientovaných aplikaci zveřejňují všechny principy a zdrojové kódy, je dobře. Je tím umožněna kontrola ze strany veřejnosti a tím pádem i ze strany největších guru kteří ve firmách typu AutoCont povětšinou nehnízdí. Se zbytkem článku naprosto souhlasím XSS a další kraviny jsou neomluvitelné.
.cCuMiNn. | E-mail | Website | PGP19.7.2012 15:02
Tr4ck: Upload je dostupný po kliknutí na své jméno (infoPORT Guest) a následně na položku "soubory" v levém menu. Spouštění serverových skriptů je naštěstí ošetřeno - nabízí se pouze ke stažení. Pokud by tomu tak nebylo, byl by tento článek psán jinými slovy a kapitálkama.

----------
Teprve když vstáváte s hackingem a uléháte s myšlenkou na něj, máte šanci být hackerem.
Tr4ck | E-mail19.7.2012 14:53
File-upload se mi nedaří najít, těžko říct jestli to je zmatečným prostředím nebo jestli tuto hloupost už opravili. Zajímalo by mě jestli byl nastaven alespoň nějaký filter, protože upload .php je opravdu trochu průser.

----------
If u hate haterz are u hater?
psp.cz - torrents, porn and films for free.
[link]

Stránky: 1 2