Etiket arşivi » site güvenliği «

                        Teknoloji Haberleri

Web Site Güvenliği – Sql Injection ve Diğer Önemli Konular

web security web guvenlik Web Site Güvenliği   Sql Injection ve Diğer Önemli Konular security SQL Injection

Hakkında : SQL Injection her türlü uygulama-veritabanı ilişkisine sahip her sistemde bulunabilir.  Popülerliğini kaybetmek üzere olan bir açık. Bu açıktan korunmak geliştiricinin görevidir. SQL Injection saldırıyı yapan kişinin query i kırması sonucunda meydana gelmektedir.

Örnek Saldırı : Query şu şekilde olsun  ;
select * from users where username=’#username#’ and password=’#password#’
Bu sorgudan sonra gelen veri boş ise giriş yapılmasın username ve password değişkenleri textbox dan gelmiş olsun. Buna göre ; gelen veri dolu ise, boş değil ise kullanıcı giriş yapmış olsun.  Kullanıcının textbox a ‘or 1=1 girdiği varsayalım,  gelen değerlere göre sorgunun son hali şöyle olacak;
select * from users where username = ‘’or 1=1 and password=’’ or 1=1
Görüldüğü üzere, sql sorgumuz çatladı. Saldırgan kişinin istediği şekli aldı ve giriş yaptı.

Diğer bir saldırı da linklerden gelen saldırılardır. Bunların da çalışma mantığı aynıdır.

Önlem :

  • Parametrik sorgu kullanılmalı.
  • Linkten gelen anahtar kelimeler (select,insert,update,delete,union,where,*,@@) engellenmeli.

Information Leakage (Bilgi sızdırma)

Uygunsuz hata yönetimi sonucunda ortaya çıkar. Örneğin : Kullanıcı giriş panelinde, “Kullanıcı adı veya şifre hatalı” mesajı yerine “Yanlış şifre girdiniz.” Hatası verilmesi gibi. Böyle bir hatada saldırı yapan kişi kullanıcı adını tutturduğunu anlar, kullandığı araç var ise bu aracı, şifreyi deneme  amaçlı kullanarak zaman kazanabilir ve amacına ulaşmada önemli yol kat etmiş olur. more »

Web Site Güvenliği – Giriş, XSS

111 Web Site Güvenliği   Giriş, XSS security
Merhaba, önümüzdeki yazılarda web güvenliği hakkında yazılar yazacağım. Bugün bir giriş yapalım..
Hergün artan sanal saldırı ve tehditlere karşı bültenimizde, “Bilgilerin bulunduğu ortam nasıl daha güvenli bir hale getirilir ve bu ortama yetkisiz kişilerin ulaşılması nasıl engellenir?” gibi sorularının yanıtlarını arayacağız.

Günümüzde saldırılar incelediğimizde çoğunlukla 3 alandan gelmektedir.
Web siteye yapılan saldırılar, Sosyal Mühendislik saldırıları ve Server’a direkt olarak yapılan saldırılar.

Web Siteye yapılan saldırılar nelerdir? Ne gibi önlemler alınmalı?

Web Sitelerine yapılan saldırılar incelendiğinde, Hackerlar günümüzde çoğunlukla şu açıkları kullanarak saldırıları gerçekleştirmektedir; XSS (Cross-Site-Script), CSRF(Cross-Site-Request-Forgery), Sql Injection, Information Lekage (Bilgi sızdırma) ve diğer zafiyetler (yazının devamında ele alınmıştır).

XSS (Cross Site Script) Açığı ve Engellenmesi

Hakkında  : Günümüzün en tehlikeli açıkların başında gelmektedir. HTML kod tabanlı bir saldırıdır. Saldırı JavaScript kodları ile gerçekleşir.  Hacker bu açık ile daha kolay olduğu için çoğunlukla kurbanın oturum(session) bilgilerini çalmayı tercih eder. Bunun dışında bu açık ile kurbanın bilgisayarına virüs, keylogger, trojan benzeri zararlı yazılımlar yükleyebilir.
Get yada Post metodu ile gelen verinin hiçbir kontrole uğramadan ekrana basılması sonucunda oluşur. Saldıran kişi genelde deneme-yanılma yöntemi ile açığı bulur. more »

Sitenizin Güvenliğini Maximum Yapın -1

secure Sitenizin Güvenliğini Maximum Yapın  1 security about internet Merhaba bu dökümanımda siteniz güvenliğini en üst düzeye çıkarma ile ilgili bilgiler vericem. %100 güvenlik diye birşey yoktur görüyorsunuz ki yüzbinlerce dolarlık sistemler bile hackleniyor. Bahsedeceğim yöntemler sadece sisteme izinsiz girişleri en aza indirip, engellemektir.

İlk önce genel yöntemlerden başlıyayım ;

  1. Domain paneli sizin yönetiminiz altında bulunsun ve şifreleri kesinlikle kimseyle paylaşmayın.
  2. Host firmanız yerli ise Faaliyet Belgesinin olmasına kesinlike dikkat edin
  3. Şifrenizi oluştururken şifrenizin içinde !’^+%&/()#=*.: türü karakterler bulundurun ve şifrenizi 6 karakterden fazla yapmaya çalışın. more »