Bug Online

Softver - Acunetix Web Vulnerability Scanner 4.0

Sve za sigurnost

Web-aplikacije su po svojoj prirodi izuzetno podložne napadima raznih vrsta: većina njih je dostupna najširoj javnosti i to neprekidno, a danas, u vrijeme zamaha elektroničke trgovine, personalizacije sadržaja web-stranica i svih mogućih online prijava i registracija, također izlažu napadima hakera povjerljive podatke pohranjene u bazama podataka. Vatrozidovi i SSL pritom ne pružaju zaštitu jer su portovi 80 i 443 otvoreni na vatrozidovima koji štite web-aplikacije koje moraju biti dostupne svima.
Kao i kod antivirusnog i anti-spam softvera, kod zaštite web-aplikacija je također posrijedi igra mačke i miša između hakera i autora zaštitnog softvera. Najraširenije napadačke tehnike su SQL injection i cross site scripting (XSS). SQL injection je tehnika koja se sastoji od upisivanja odgovarajućeg teksta u polja koja aplikacija koristi u svojim SQL upitima, tako da upiti iz baze izvuku podatke koji se inače ne bi prikazali na web-sučelju (npr. upis teksta a' or 't'='t u upit SELECT * FROM users WHERE name = '" + userName + "' proizvest će upit SELECT * FROM users WHERE name = 'a' OR 't'='t', a kako je t uvijek jednako t, kao rezultat ćemo dobiti sve zapise iz baze umjesto samo jednog). Ova metoda, kao i većina hakerskih postupaka, počiva na pokušajima i pogreškama i temelji se na pogađanju strukture SQL upita i imena stupaca i tabela. Cross site scripting omogućuje ubacivanje zlonamjernog kôda (HTML ili JavaScript) u aplikaciju preko klijenta, u svrhu zaobilaženja kontrole pristupa i integriteta kôda. Tri su poznata tipa XSS napada (nazvani 0, 1 i 2), u detalje kojih ovdje nećemo ulaziti. Ovo, dakako, nisu sve moguće tehnike napada na web-aplikacije.
Napomena: Članci iz časopisa se ne prenose uvijek kompletni, sa svim slikama, potpisima pod slike, okvirima, tablicama i sličnim. Ponekad se ne prenosi niti cijeli tekst članka. Svrha članaka na Webu jest da pruže uvid u način obrade teme i potaknu interes za proučavanjem tiskanog broja. Za cjelovit uvid u članke - savjetujemo da pogledate papirnato izdanje časopisa. Hvala.
Današnje web-aplikacije često manipuliraju povjerljivim podacima koji se korisnicima prikazuju selektivno. Oštra konkurencija na tržištu čini te podatke vrlo poželjnom robom koje bi se konkurentske tvrtke rado domogle. Jedini način da se to spriječi je predvidjeti sve vrste mogućih napada i napisati što sigurniji kôd, uz pomoć posebnih alata

izdvojeni tekstovi - srpanj 2007.

Oleg Maštruko

Kravatizirano izdanje sri 20.6.2007

ERP softver u Hrvatskoj

Rast tržišta poslovnih aplikacija sri 20.6.2007

BSDCan 2007, Ottawa

Vražje sijelo sri 20.6.2007

Web.Start, Zagreb

Lova 2.0 sri 20.6.2007

Combis konferencija, Zadar

Na sredini obale sri 20.6.2007

eSys Tech Day 2007, Bežanec

Od napajanja do etera sri 20.6.2007

Igor Dropulić, SAP Hrvatska

ERP s ljudskim likom sri 20.6.2007

Iskratel SI3000

Ambiciozni planovi sri 20.6.2007

Toshiba e-STUDIO 281c

Uredski studio sri 20.6.2007

Laserski kolor-pisači srednje klase

San svake tajnice sri 20.6.2007

Microsoft Silverlight

Svjetlo na vidiku sri 20.6.2007

Privatnost na Internetu

Prate nas na sve strane sri 20.6.2007

Acunetix Web Vulnerability Scanner 4.0

Sve za sigurnost sri 20.6.2007

ISO/IEC 27001

Uspješno zaključavanje sri 20.6.2007

Mreža DVD srpanj 2007.

Srebrno svjetlo sri 20.6.2007

Pogled s vrha

Život na škoju sri 20.6.2007