powered by simpleCommunicator - 2.0.49     © 2025 Programmizd 02
Форумы / Java [игнор отключен] [закрыт для гостей] / Как победить ошибку
25 сообщений из 64, страница 2 из 3
Как победить ошибку
    #39858851
Дмитрий Мух
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
вадяchpashaпочему это проблема? пусть вбивает что хочет и пусть томкэт ругается на все, что вбито не правильно. если юзеру хочется вбивать руками правильно, пусть воспользуется любым из доступных онлайн url-encoder-ов. главное чтоб твой софт правильные url-ы формировал.тут такая вещь , что ломятся все кому не лень и подбирают все возможные комбинации. если сервер отвечает страницей с ошибкой - это не просто информация, а дополнительная инфа для атакующего. и если там ответ кошки - область для атаки сокращается многократно.
верно мыслишь, это называется security misconfiguration

почитай:
https://www.owasp.org/index.php/Securing_tomcat
https://tomcat.apache.org/tomcat-9.0-doc/security-howto.html
...
Рейтинг: 0 / 0
Как победить ошибку
    #39858852
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mayton,
спасибо за инфу, но пока это чисто спортивный интерес и для общего развития.
пока для общего доступа только рекламная html страница, всё остальное под логином, который выдаётся.
ну и плюс телега.
...
Рейтинг: 0 / 0
Как победить ошибку
    #39858854
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Дмитрий Мух,
что-то уже читал.
...
Рейтинг: 0 / 0
Как победить ошибку
    #39858855
Дмитрий Мух
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
вадячисто спортивный интерес и для общего развития
для общего развития на OWASP есть...

и про Static Application Security Testing (SAST): https://www.owasp.org/index.php/Source_Code_Analysis_Tools
и про Dynamic Application Security Testing (DAST): https://www.owasp.org/index.php/Category:Vulnerability_Scanning_Tools
...
Рейтинг: 0 / 0
Как победить ошибку
    #39858859
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Дмитрий Мух,

интересно. взял на заметку

ну и в тему :) - хранимки тоже элемент защиты. 99,99%
...
Рейтинг: 0 / 0
Как победить ошибку
    #39858865
Дмитрий Мух
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
вадя,

ну да, один из вариантов защиты от SQL инъекций:
https://cheatsheetseries.owasp.org/cheatsheets/SQL_Injection_Prevention_Cheat_Sheet.html

насчёт 99,99% - смотря как реализовать... в статье это упоминается
...
Рейтинг: 0 / 0
Как победить ошибку
    #39858867
Фотография mayton
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Вот. Под сонар тоже что-то есть https://www.sonarqube.org/features/security/
...
Рейтинг: 0 / 0
Как победить ошибку
    #39858871
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Дмитрий Мухнасчёт 99,99% - смотря как реализовать... в статье это упоминаетсяв ветке mysql как то был поэтому поводу трёп, привели пример "слома" - если постараться писавшему хранимку сделать так чтоб взлавымающий знал что там и как и очень старался - то получался вариант просто загружающий проц.
это и есть 0.01%.
...
Рейтинг: 0 / 0
Как победить ошибку
    #39858874
Фотография mayton
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Это другой класс атаки. Оснванный на создании искусственной перегрузки ресурсов. Фиксится наблюдением
на частотой реквестов и троттлингом. Сюда-же в помощь может быть балансировщик и аварийный размыкатель.
...
Рейтинг: 0 / 0
Как победить ошибку
    #39858878
Дмитрий Мух
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
вадя,

предпочту следовать рекомендациям OWASP, а не вашему трёпу в ветке mysql :)
и другим советую..
...
Рейтинг: 0 / 0
Как победить ошибку
    #39858881
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Дмитрий Мухпредпочту следовать рекомендациям OWASP, а не вашему трёпу в ветке mysql :)
и другим советую..ну там специалисты пробовали, а не простые дилетанты.
ну и я сам пытался - инъекции не катят даже для PREPARE.....
уж я пытался...
...
Рейтинг: 0 / 0
Как победить ошибку
    #39858883
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Дмитрий Мух,

можешь предложить вариант - проверю
...
Рейтинг: 0 / 0
Как победить ошибку
    #39858886
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Дмитрий Мухпредпочту следовать рекомендациям OWASP,я бы не стал следовать этим рекомендациям. потому как заявляют одно для всего, но даже ну упоминают о какой субд идёт речь, надо сказать что это уже вызывает сомнения в их знаниях.
могу утверждать, что в mysql можно динамически создавать sql-запрос, без боязни заполучить инъекции.
...
Рейтинг: 0 / 0
Как победить ошибку
    #39858887
Фотография asv79
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
вадяДмитрий Мух,

интересно. взял на заметку

ну и в тему :) - хранимки тоже элемент защиты. 99,99%
ну вообщем что и ожидалось от вади-скрытая реклама мертвых хранимок)
вадя изучи Spring data и забудь ты эти хранимки уже насовсем)
...
Рейтинг: 0 / 0
Как победить ошибку
    #39858889
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
asv79ну вообщем что и ожидалось от вади-скрытая реклама мертвых хранимок)
вадя изучи Spring data и забудь ты эти хранимки уже насовсем)не лезь туда, где ничего не знаешь
...
Рейтинг: 0 / 0
Как победить ошибку
    #39858890
Дмитрий Мух
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
вадя,

можешь утверждать всё что угодно, я свое мнение выссказал
тебе так хочется меня переубедить, или что? :)
...
Рейтинг: 0 / 0
Как победить ошибку
    #39858891
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Дмитрий Мухможешь утверждать всё что угодно, я свое мнение выссказал
тебе так хочется меня переубедить, или что? :)я утверждаю на основе личной практики , а ты на основе чужих высказываний?
...
Рейтинг: 0 / 0
Как победить ошибку
    #39858892
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Дмитрий Мух,

я проверял динамический sql в хранимке. а ты?
...
Рейтинг: 0 / 0
Как победить ошибку
    #39858893
Дмитрий Мух
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
вадя,

почитай ради любопытства о том, что есть Open Web Application Security Project (OWASP)
как они собирают данные об уязвимостях, как проверяют

честно скажу, что к тому что ты там проверял, у меня никакого доверия нету
...
Рейтинг: 0 / 0
Как победить ошибку
    #39858894
Дмитрий Мух
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
вадяна основе личной практики
чувак, мы Level 1 PCI DSS compliant
регулярный аудит, ревью, тесты

то, что ты там когда-то в форуме mysql потрепался и что-то типа проверил - это не та практика, что должна применятся, для обеспечения должного уровня безопасности
...
Рейтинг: 0 / 0
Как победить ошибку
    #39858896
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Дмитрий Мухпочитай ради любопытства о том, что есть Open Web Application Security Project (OWASP)
как они собирают данные об уязвимостях, как проверяют

честно скажу, что к тому что ты там проверял, у меня никакого доверия нетуя прочитал, а ты мостак переобуваться - не можешь доказать сказанное - не говори.


Дмитрий Мухрегулярный аудит, ревью, тестыдак я и проводил тесты для хранимок.
тебе привести код хранимки? и входной параметр для взлома?
...
Рейтинг: 0 / 0
Как победить ошибку
    #39858897
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Дмитрий Мух,

пока я вижу только голословные утверждения и ничего более.
...
Рейтинг: 0 / 0
Как победить ошибку
    #39858898
Дмитрий Мух
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
вадя,

а вот переходить на личности и пытаться брать на слабо - совсем не обязательно :)

что ты прочитал об OWASP? как они собирают данные об уязвимостях?
...
Рейтинг: 0 / 0
Как победить ошибку
    #39858900
Дмитрий Мух
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
вадяДмитрий Мух,

пока я вижу только голословные утверждения и ничего более.такой твой характер
...
Рейтинг: 0 / 0
Как победить ошибку
    #39858901
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Дмитрий Мухчто ты прочитал об OWASP? как они собирают данные об уязвимостях?я на собесе?
Дмитрий Муха вот переходить на личности и пытаться брать на слабо - совсем не обязательно :)ну а как погасить бездоказательные высказывания?
...
Рейтинг: 0 / 0
25 сообщений из 64, страница 2 из 3
Форумы / Java [игнор отключен] [закрыт для гостей] / Как победить ошибку
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]