Gå til innhold

Ni av ti nettsider er usikre


Anbefalte innlegg

Videoannonse
Annonse

Problemet slik jeg ser det er at det finnes veldig lite, og til tider obskur informasjon om hvordan man sikrer en webside.

 

I php miljøet så er det ofte litt bedre med info, da språket i seg selv åpner for mye faenskap, og miljøet er opptatt av bedre på dette. Men igjenn så er det lite info, og enda mindre om testing.

 

Java web- her er det så godt som ingen info opplever jeg.

 

 

Altså: Hvordan hacke et nettsted? Her er det mange muligheter. Webserveren i seg selv, noen av dens plugins. Selve OS. Via websoftwaren til databasen, filsystemet, commandolinjen. Eller via rammeverk benyttet i softwaren, eller bare dårlig kodet software ... men hva er dårlig kodet software? Det er ikke alltid åpenbart. Uansett så lenge man kjører på http og ikke noe kryptert forbindelse, så er van veldig sårbar for man-in-the-middle-attack. Selv nettbanker sliter med virus som viser kunden en side, mens det foregår noe helt på tryne bak.

 

Hele websystemet er ikke laget for sikkerhet. punktum.

Lenke til kommentar
Eller via rammeverk benyttet i softwaren, eller bare dårlig kodet software ... men hva er dårlig kodet software?

 

Hvis man er interssert i hva som er dårlig kode og tilnærminger på web, vil jeg anbefale en bok av Sverre Huseby kalt "Innocent code". Den ga i hvert fall meg mye angående tankegang på sikkerhet når man utvikler / koder websider.

Lenke til kommentar

Dårlig kode - Det var et retorisk spørsmål.

 

Det å lese en generisk bok tar deg gjerne 2 steg om du skjønner et kvekk i boka. Det finnes faktisk webutviklere som ikke skjønner helt hva post/get/session/cookies/språklige webfeatures etc helt funker.

Så lenge de har en jobb og får betalt så er de mer enn nok happy, og kommer ikke til å sette seg nevneverdig inn i det heller.

 

Bøker vil kun ... kanskje ... sikre ditt websted for banale 14år hacker som kjeder seg.

 

Jeg vet ikke om noe testverktøy der ute som kan teste din applikasjon for sikkerhetsfeil. Dette vil uansett være vanskelig å lage da programvare idag er så komplekst. Men så lenge vi ikke kan teste, så vil feil begås.

 

Uansett så koster det å sikre et nettsted. Om en kravspec ikke inneholder slike krav, så fikser man heller problemet når det oppstår og tar mer betalt fra kunden for jobben. Det er jo tross alt merarbeid.

Lenke til kommentar
  • 3 måneder senere...

Opprett en konto eller logg inn for å kommentere

Du må være et medlem for å kunne skrive en kommentar

Opprett konto

Det er enkelt å melde seg inn for å starte en ny konto!

Start en konto

Logg inn

Har du allerede en konto? Logg inn her.

Logg inn nå
  • Hvem er aktive   0 medlemmer

    • Ingen innloggede medlemmer aktive
×
×
  • Opprett ny...