דילוג לתוכן
  • חוקי הפורום
  • פופולרי
  • לא נפתר
  • משתמשים
  • חיפוש גוגל בפורום
  • צור קשר
עיצובים
  • Light
  • Cerulean
  • Cosmo
  • Flatly
  • Journal
  • Litera
  • Lumen
  • Lux
  • Materia
  • Minty
  • Morph
  • Pulse
  • Sandstone
  • Simplex
  • Sketchy
  • Spacelab
  • United
  • Yeti
  • Zephyr
  • Dark
  • Cyborg
  • Darkly
  • Quartz
  • Slate
  • Solar
  • Superhero
  • Vapor

  • ברירת מחדל (ללא עיצוב (ברירת מחדל))
  • ללא עיצוב (ברירת מחדל)
כיווץ
מתמחים טופ
  1. דף הבית
  2. קטגוריות בהרצה
  3. תכנות
  4. PHP
  5. עזרה הדדית - PHP
  6. בירור | פיתוח בטוח

בירור | פיתוח בטוח

מתוזמן נעוץ נעול הועבר עזרה הדדית - PHP
7 פוסטים 3 כותבים 135 צפיות 2 עוקבים
  • מהישן לחדש
  • מהחדש לישן
  • הכי הרבה הצבעות
תגובה
  • תגובה כנושא
התחברו כדי לפרסם תגובה
נושא זה נמחק. רק משתמשים עם הרשאות מתאימות יוכלו לצפות בו.
  • ע מנותק
    ע מנותק
    עידו300
    כתב נערך לאחרונה על ידי
    #1

    כשמדברים על פיתוח מאובטח, על מה מדובר?
    אם יש מאגר מידע איך אפשר להצפין בו את הנתונים? הרי אם אחרי זה ארצה לבדוק משהו עם שאילתא הוא לא ימצא כלום כי במקום נתונים יש שם גיבוב של תווים.

    kasnikK צדיק תמיםצ 2 תגובות תגובה אחרונה
    0
    • ע מנותק
      ע מנותק
      עידו300
      כתב נערך לאחרונה על ידי
      #2

      ??

      תגובה 1 תגובה אחרונה
      -1
      • ע עידו300

        כשמדברים על פיתוח מאובטח, על מה מדובר?
        אם יש מאגר מידע איך אפשר להצפין בו את הנתונים? הרי אם אחרי זה ארצה לבדוק משהו עם שאילתא הוא לא ימצא כלום כי במקום נתונים יש שם גיבוב של תווים.

        kasnikK מנותק
        kasnikK מנותק
        kasnik
        כתב נערך לאחרונה על ידי יוסי מחשבים
        #3

        @עידו300 רק אצלך יש את הקידוד לפיענוח

        תגובה 1 תגובה אחרונה
        0
        • ע עידו300

          כשמדברים על פיתוח מאובטח, על מה מדובר?
          אם יש מאגר מידע איך אפשר להצפין בו את הנתונים? הרי אם אחרי זה ארצה לבדוק משהו עם שאילתא הוא לא ימצא כלום כי במקום נתונים יש שם גיבוב של תווים.

          צדיק תמיםצ מנותק
          צדיק תמיםצ מנותק
          צדיק תמים
          מדריכים
          כתב נערך לאחרונה על ידי צדיק תמים
          #4

          @עידו300 כתב בבירור | פיתוח בטוח:

          כשמדברים על פיתוח מאובטח, על מה מדובר?

          על המון המון דברים, אי אפשר ללמד את כל התורה על רגל אחת
          לגבי ההצפנה - תביא את הדרישה החוקית המדויקת

          רוצה לזכור קריאת שמע בזמן? לחץ כאן! || אתר שכולו מדריכים

          ע תגובה 1 תגובה אחרונה
          1
          • צדיק תמיםצ צדיק תמים

            @עידו300 כתב בבירור | פיתוח בטוח:

            כשמדברים על פיתוח מאובטח, על מה מדובר?

            על המון המון דברים, אי אפשר ללמד את כל התורה על רגל אחת
            לגבי ההצפנה - תביא את הדרישה החוקית המדויקת

            ע מנותק
            ע מנותק
            עידו300
            כתב נערך לאחרונה על ידי עידו300
            #5

            @צדיק-תמים יש דרישה חוקית?

            לא כל התורה, קו מנחה, על מה בכלל מדובר?
            הרי אף אחד כאן לא בונה לעצמו את כל הספריות, ובכל הספריות יש חולשות בפרט אם הן קוד הפתוח לעיני כל.
            אז משתדלים לעדכן את כל מה שמשתמשים בו, משתדלים להמנע מsql injection, בודקים כל קלט של המשתמש, מפרידים בין קוד שמוצג למשתמש לבין הקוד שבפועל עושה דברים.

            בפרט שלדעתי רוב האבטחה זה בהגדרות השרת עצמו, מה אני בתור מפתח קוד צריך לעשות?
            אני לא מאמין שכולם מממשים בדיקות לכל החולשות שנמצאו עד היום כמו Null Byte Injection, גלישת מידע וחוצצים ועוד.

            @kasnik כתב בבירור | פיתוח בטוח:

            @עידו300 רק אצלך יש את הקידוד לפיענוח

            לא הבנתי, בדאטהבייס זה נראה כמו בליל אקראי של תווים, איך אני דואג שכאחפש מילה אמיתית עם משמעות הוא ידע להשוות אותה לבלאגן שהולך שם?, כאילו לא נראה לי שאני אמור לדאוג להכניס את זה מוצפן ואז לתת לשרת SQL להתמודד, יכול להיות שהמאגר מידע עושה את זה בעצמו? ולהצפין כל נתון שמחפשים זה חתיכת בלאגן ושריפת זמן.

            צדיק תמיםצ תגובה 1 תגובה אחרונה
            0
            • ע עידו300

              @צדיק-תמים יש דרישה חוקית?

              לא כל התורה, קו מנחה, על מה בכלל מדובר?
              הרי אף אחד כאן לא בונה לעצמו את כל הספריות, ובכל הספריות יש חולשות בפרט אם הן קוד הפתוח לעיני כל.
              אז משתדלים לעדכן את כל מה שמשתמשים בו, משתדלים להמנע מsql injection, בודקים כל קלט של המשתמש, מפרידים בין קוד שמוצג למשתמש לבין הקוד שבפועל עושה דברים.

              בפרט שלדעתי רוב האבטחה זה בהגדרות השרת עצמו, מה אני בתור מפתח קוד צריך לעשות?
              אני לא מאמין שכולם מממשים בדיקות לכל החולשות שנמצאו עד היום כמו Null Byte Injection, גלישת מידע וחוצצים ועוד.

              @kasnik כתב בבירור | פיתוח בטוח:

              @עידו300 רק אצלך יש את הקידוד לפיענוח

              לא הבנתי, בדאטהבייס זה נראה כמו בליל אקראי של תווים, איך אני דואג שכאחפש מילה אמיתית עם משמעות הוא ידע להשוות אותה לבלאגן שהולך שם?, כאילו לא נראה לי שאני אמור לדאוג להכניס את זה מוצפן ואז לתת לשרת SQL להתמודד, יכול להיות שהמאגר מידע עושה את זה בעצמו? ולהצפין כל נתון שמחפשים זה חתיכת בלאגן ושריפת זמן.

              צדיק תמיםצ מנותק
              צדיק תמיםצ מנותק
              צדיק תמים
              מדריכים
              כתב נערך לאחרונה על ידי צדיק תמים
              #6

              @עידו300 בארץ אין חיוב אבל יש חיוב להגדיר נוהל
              בגדול הנקודה היא שמי שניגש לדיסק לא יוכל להוציא את המידע. כלומר מתוך השרת הפועל יש גישה למידע אבל אם יגנבו את הדיסק לא תהיה גישה. לצורך העניין גם ביטלוקר עונה על הדרישה. אבל יש כאלה שיגידו שזה לא מספיק וצריך שכבת הצפנה נוספת אפליקטיבית (כלומר בתוך השרת ולא רק ברמת אמצעי האחסון) כדי להגן מדברים נוספים
              בכל מקרה מדובר על הצפנה בזמן שהמידע לא בשימוש ופענוח שקוף כדי להשתמש במידע ולא שאתה עובד על ג'יבריש מוצפן (שגם טכנולוגיות כאלה קיימות אגב)

              @עידו300 כתב בבירור | פיתוח בטוח:

              לא כל התורה, קו מנחה, על מה בכלל מדובר?
              הרי אף אחד כאן לא בונה לעצמו את כל הספריות, ובכל הספריות יש חולשות בפרט אם הן קוד הפתוח לעיני כל.
              אז משתדלים לעדכן את כל מה שמשתמשים בו, משתדלים להמנע מsql injection, בודקים כל קלט של המשתמש, מפרידים בין קוד שמוצג למשתמש לבין הקוד שבפועל עושה דברים.

              תקרא על OWASP Top 10
              רק מציין לגבי sql injection שלא "משתדלים להימנע" אלא מי שעובד לפי הספר זה לא קורה לו אף פעם, ומי שזה קורה לו כנראה שיש לו בקוד עוד המון בעיות

              רוצה לזכור קריאת שמע בזמן? לחץ כאן! || אתר שכולו מדריכים

              ע תגובה 1 תגובה אחרונה
              0
              • צדיק תמיםצ צדיק תמים

                @עידו300 בארץ אין חיוב אבל יש חיוב להגדיר נוהל
                בגדול הנקודה היא שמי שניגש לדיסק לא יוכל להוציא את המידע. כלומר מתוך השרת הפועל יש גישה למידע אבל אם יגנבו את הדיסק לא תהיה גישה. לצורך העניין גם ביטלוקר עונה על הדרישה. אבל יש כאלה שיגידו שזה לא מספיק וצריך שכבת הצפנה נוספת אפליקטיבית (כלומר בתוך השרת ולא רק ברמת אמצעי האחסון) כדי להגן מדברים נוספים
                בכל מקרה מדובר על הצפנה בזמן שהמידע לא בשימוש ופענוח שקוף כדי להשתמש במידע ולא שאתה עובד על ג'יבריש מוצפן (שגם טכנולוגיות כאלה קיימות אגב)

                @עידו300 כתב בבירור | פיתוח בטוח:

                לא כל התורה, קו מנחה, על מה בכלל מדובר?
                הרי אף אחד כאן לא בונה לעצמו את כל הספריות, ובכל הספריות יש חולשות בפרט אם הן קוד הפתוח לעיני כל.
                אז משתדלים לעדכן את כל מה שמשתמשים בו, משתדלים להמנע מsql injection, בודקים כל קלט של המשתמש, מפרידים בין קוד שמוצג למשתמש לבין הקוד שבפועל עושה דברים.

                תקרא על OWASP Top 10
                רק מציין לגבי sql injection שלא "משתדלים להימנע" אלא מי שעובד לפי הספר זה לא קורה לו אף פעם, ומי שזה קורה לו כנראה שיש לו בקוד עוד המון בעיות

                ע מנותק
                ע מנותק
                עידו300
                כתב נערך לאחרונה על ידי
                #7

                @צדיק-תמים תודה

                @צדיק-תמים כתב בבירור | פיתוח בטוח:

                רק מציין לגבי sql injection שלא "משתדלים להימנע" אלא מי שעובד לפי הספר זה לא קורה לו אף פעם, ומי שזה קורה לו כנראה שיש לו בקוד עוד המון בעיות

                התכוונתי שמשתמשים בPDO או בפונקציה ההיא שמכינה את השאילתא, לא מכניסים קלט של המשתמש ישירות, בעקרון זה אמור להספיק, אבל כל פעם מוצאים פרצות חדשות...

                תגובה 1 תגובה אחרונה
                1

                • התחברות

                • אין לך חשבון עדיין? הרשמה

                • התחברו או הירשמו כדי לחפש.
                • פוסט ראשון
                  פוסט אחרון
                0
                • חוקי הפורום
                • פופולרי
                • לא נפתר
                • משתמשים
                • חיפוש גוגל בפורום
                • צור קשר