| (In)security allgemein Sicherheit, Anonymität im Netz. Schutz und Maßnahmen. Prävention und Konzepte. Sicherheitsarchitekturen allgemein und auf der Netzwerkebene. |
Diskussion: Wer schafft es, meine Website zu hacken? im Forum (In)security allgemein, in der Kategorie Security Area; Anzeige Hi, ich bin kurz davor mich selbstständig zu machen. Alles ist im Grunde genommen startklar. Da ich meine Produkte ...
![]() |
| | #1 (permalink) |
| Banned Registriert seit: 14.02.11 ![]() Likes: 0 | Anzeige Hi, ich bin kurz davor mich selbstständig zu machen. Alles ist im Grunde genommen startklar. Da ich meine Produkte vollständig über das Internet verkaufen will, habe ich mir auch eine professionelle Webseite machen lassen. Soweit so gut... Nun sorge ich mich allerdings um die Sicherheit meiner Website und vor allem um die Sicherheit meine Kundendaten. Deshalb möchte ich folgende "Arbeiten" erledigen, bevor es wirklich losgeht: 1. Prüfen, ob die Website gegen Hackangriffe sicher ist bzw. Sicherheitslücken aufdecken 2. Maßnahmen zur Beseitigung dieser Sicherheitslücken einbauen Ich habe einen künstlichen Kundensatz mit diversen Daten (z.B. Kaufpreis, Kaufvolumen, Adresse des Käufers, etc...) in meiner Datenbank angelegt und dieser soll nun "geklaut" werden. Ich bin bereit die aufgewendete "Arbeit" zu entlohnen. Wer dazu bereit ist, möge sich bitte mit Angabe der Höhe der Aufwandsentschädigung mit mir in Verbindung setzen (z.B. email). Viele Grüße Antelito |
| | |
| | #2 (permalink) |
| Moderator ![]() Registriert seit: 30.09.06 ![]() ![]() ![]() ![]() ![]() ![]() Likes: 442 | Wenn du dafür eh Geld ausgeben willst, solltest du dich eher an ein Unternehmen wenden, das Pentests anbietet. Diese bieten dir nämlich auch noch eine rechtliche Sicherheit, die du als Unternehmer nicht vernachlässigen solltest.
__________________ Mein Blog - Mein Job - Diaspora Der Ring uns zu knechten besteht aus 12 Sternen auf blauem Grund. Neue Beiträge im Habo via Twitter - Das HaBo auf FB - Das HaBo bei G+ |
| | |
| HaBOT | - Anzeige - |
| |
| | #3 (permalink) |
| Registriert seit: 20.01.10 ![]() Likes: 0 | http://www.offensive-security.com/ schick den mal eine email oder teste selbst mit backtrack live cd. |
| | |
| | #4 (permalink) |
| Registriert seit: 14.01.11 ![]() Likes: 0 | Sorry zusammen doch wen jemand auf deine Seite zugreiffen will, wird er es auch schaffen. Deine Seite ist nicht Hack sicher! Keine seite ist das!!!! Also ist das Geld ausgeben eig. sinnlos! |
| | |
| | #5 (permalink) |
| Senior Member | aufwand vs nutzen ist ausschlaggeben ob ein angriff erfolgreich war....was nützt es wenn du erst die kundendaten entschlüssel musst und das etwas ne woche dauert aber wenn du die daten innerhalb des nächsten tages brauchst.....
__________________ cu Chakky we are dreaming in digital we are living in realtime we are thinking in binary we are talking in IP welcome to our world |
| | |
| | #6 (permalink) |
| Deine Website ist ziemlich sicher wenn du ein 15 stelliges FTP Password mit großen und kleinen Buchstaben und Zahlen hast. Solltest du eine SQL Datenbank nutzen ( für zum Beispiel Content Management Systeme ) musst du drauf achten das SQL Injections nicht klappen. Das kannst du , in dem du bei jeder WHERE Direktive den Wert mit '' einklammerst. Hier ein Beispiel Code: SELECT * FROM accounts WHERE Identification='$Wert' ; und jeden Query ggf. nach SQL Direktiven untersuchen und bei einem Fund den Script abbrechen. MfG Stazer | |
| | |
| | #7 (permalink) | |
| Member of Honour ![]() | Zitat:
Aber der Thread-Ersteller hat eh nix mehr davon, da ein großes "Banned" unter seinem Namen steht... | |
| | |
| | #8 (permalink) |
| Moderator ![]() Registriert seit: 30.09.06 ![]() ![]() ![]() ![]() ![]() ![]() Likes: 442 | @Stazer: Du vergisst Dinge wie XSS, Cache-Poisoning, Session Stealing, CSRF, unvalidierte Redirects und Forwards uvm.. Mit SQL-Injection-Schutz und sicheren Passwörtern ist die Website-Sicherheit noch lange nicht sichergestellt.
__________________ Mein Blog - Mein Job - Diaspora Der Ring uns zu knechten besteht aus 12 Sternen auf blauem Grund. Neue Beiträge im Habo via Twitter - Das HaBo auf FB - Das HaBo bei G+ |
| | |
| | #9 (permalink) |
| Zum Thema '' : Das muss man nicht machen sondern ist Optional... An die andere Sachen habe ich nicht gedacht sry ![]() MfG Stazer | |
| | |
| | #10 (permalink) | ||
| Member of Honour ![]() | so leid es mir tut, aber damit liegst du daneben: mit '': Code: SELECT * FROM address_book WHERE entry_firstname='martin'; Zitat:
Code: SELECT * FROM address_book WHERE entry_firstname=martin; Zitat:
Strings (also Felder von Typ Text, Varchar, ...) immer MIT '', nummerische Werte (also Felder vom Typ Int, Tinyint, decimal, ...) OHNE ''. bei numerischen Feldern mag das zwar funktionieren, dass man auch '' setzen kann, was jedoch überflüssig ist und sowieso keinen Sicherheitsgewinn bringt; jedenfalls nicht, wenn man vorher die Zahlenwerte explizit als solche castet... SQL-Queries nur so umzuformen, dass halt einfach ungültige Queries bei SQL-Injection-Versuchen rauskommen (z.B. SELECT * FROM address_book WHERE customers_id='123456 OR 1') halte ich für grob fahrlässig, da du dich dann drauf verlässt, dass durch die Server-Config/PHP-Config Hochkommas automatisch escaped werden... wenn nicht, was hindert dich dann, die ID statt mit "123456 OR 1" einfach mal mit "123456' OR 1; --" zu manipulieren? | ||
| | |
| | #11 (permalink) | |
| Registriert seit: 17.04.06 ![]() Likes: 3 | Zitat:
__________________ http://chm0815.blogspot.com | |
| | |
| | #12 (permalink) | |
| Senior Member Registriert seit: 13.07.08 ![]() ![]() ![]() Likes: 85 | Zitat:
__________________ "It is the human race! The deterioration of the spirit of man. Man undermining himself, causing a self-willed, self-imposed, self-evident self-destruction."+++ BREAKING +++ Troll ertrinkt im Planschbecken +++ | |
| | |
| | #13 (permalink) |
| Guck doch mal hier: http://www.acunetix.com/ mit den Web Scanner kannst Du überprüfen, wie sicher Deine Webseite ist. Alternativ kannst Du auch WebScarab nehmen.
__________________ "Dreaming in Digital, Living in realtime, Thinking in binary, Talking in IP, Welcome to our World" C.O.R.E. (Challenge of Reverse Engineering) | |
| | |
| | #14 (permalink) |
| Registriert seit: 12.04.11 ![]() Likes: 2 | Tips die vllt helfen: -Bastel einfach ne Securityklasse in PHP, welche Inhalte und Datentypen von Variablen überprüft und ggf. falsche Informationen in MagicQuotes packt Gibt auch fertige Scripte im Netz. -Achte auf die richtige Rechtevergabe für deine Page und den zugehörigen Dateien. -Achte auf die korrekte von Verwendung von Funktionen innerhalb des DB_Systems, da manche Funktionen zu Exploits führen können. -Server sollte ebenfalls sicher sein. Sonst macht der Rest eh keinen Sinn ![]() Denke dann ist alles soweit sicher! Das man eine 100% Sicherheit bekommt wird man nie erreichen, da alles letzendlich zurückberechenbar ist. Gruß m374kn1gh7 Geändert von m374kn1gh7 (12.04.11 um 16:49 Uhr) |
| | |
![]() |
| - Anzeige - | |
| |
| Themen-Optionen | |
| Ansicht | |
| |