Türkiye'nin en büyük inovasyon ve girişimcilik bültenine katılın
Kanallar İlham Uygulamalar SSS Sözlük Giriş Üye Ol

Siber Güvenlik

/siberguvenlik · 1.YIL

Siber güvenlik topluluğu: güvenlik haberleri, zafiyet analizleri, CTF yarışmaları, kariyer yolları, KVKK ve kurumsal güvenlik pratikleri. Savunan tarafın kanalı.

13 içerik Katıl
#siber güvenlik akışına dön
@endof · 4 gün önce

yazılımcıların güvenlik körlüğü: kod incelemesinde en sık gördüğüm beş açık

Uygulama güvenliği tarafında yıllardır kod incelemesi yapıyorum ve gördüğüm açıklar hiç değişmiyor, aynı beş hata her projede karşıma çıkıyor, yazılımcı arkadaşlara sahadan rapor edeyim. Bir numara değişmez şampiyonumuz, kullanıcı girdisine güvenmek, sorguya doğrudan eklenen parametreler, dosya yolu olarak kullanılan girdiler, filtrelenmeden ekrana basılan içerik, girdi doğrulama sıkıcı ama açıkların anası burası. İki, yetki kontrolünün sadece arayüzde yapılması, butonu gizlemek yetki kontrolü değildir, istek doğrudan atılınca sunucu tarafında kontrol yoksa kapı açık demektir. Üç, gizli bilgilerin kod deposuna gömülmesi, bağlantı şifreleri ve api anahtarları commit geçmişinde yaşamaya devam eder, silmek yetmez, sızan anahtar iptal edilir. Dört, ayrıntılı hata mesajlarının kullanıcıya gösterilmesi, saldırgana sistem haritası hediye etmektir. Beş, bağımlılık ihmali, projelerin çoğu yıllardır güncellenmemiş ve bilinen açıklı paketlerle çalışıyor, otomatik bağımlılık taraması kurmak yarım saatlik iş. Bu beşinin ortak özelliği ileri seviye bilgi gerektirmemesi, güvenlik uzmanlık değil alışkanlık meselesi ve en ucuz dönemi yazılırken.
0 0 yorum
Yorumlar (0)

Henüz yorum yok — ilk yorumu sen yaz.