ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Проверка на уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #11  
Старый 08.12.2009, 23:22
Аватар для BlackSun
BlackSun
Members of Antichat - Level 5
Регистрация: 01.04.2007
Сообщений: 1,268
Провел на форуме:
10046345

Репутация: 4589


По умолчанию

Цитата:
Но дело даже не в этом.. Все, что я хотела - это просто знать ТОЧНО, что код безопасен. ТОЧНО, понимаете?
Если сканер, который работает тупо по заданным алгоритмам, которые никак не могут 100% гарантировать, что уязвимость(\и) действительно присутствует, выдает какие то предупреждения, то это далеко не значит, что уязвимости действительно присутствуют. Хоть 1 человек проверил хоть 1 из найденых "уязвимостей"? Сомневаюсь. И в данном случае от Вас уже пошла откровенная, ничем не обоснованная, клевета. Проверьте все выданные гипотетические уязвимости и только потом предъявляйте претензии к исполнителю. Если так сильно хочется действительно быть уверенной, что движок, после доработки, не содержит ни одной, хоть сколько-нибудь, "полезной" уязвимости - можете скинуть доработанный двиг и то, что выдал сканер, мне в ПМ, а я проверю и опишу, какие уязвимости (если таковые будут) действительно имеют место быть.
 
Ответить с цитированием

  #12  
Старый 09.12.2009, 00:26
Аватар для Pashkela
Pashkela
Динозавр
Регистрация: 10.01.2008
Сообщений: 2,841
Провел на форуме:
9220514

Репутация: 3338


Отправить сообщение для Pashkela с помощью ICQ
По умолчанию

То, что делается руками, никакими сканерами не проверишь. Все равно что отдать перебрать движок, а потом попытаться самостоятельно проверить качество работы с помощью рентгена - если вы не слесарь, то и не проверите. А отдавать на перепроверку "другим слесарям" - это замкнутый круг, тут либо доверие и марка "Античат" либо сразу обращайтесь в другую контору. Других способов работы при условии вашего полного непонимания просто не может быть, это очевидно.

Т.е., вы правильно сказали, доказать неправоту исполняющих работу можно только в случае взлома сайта, и то, сделанного "не специально вами", т.е. пока "машинка бегает" - какие могут быть претензии при выполнении первоначальных требований - register globals off, т.е. то, что вы в состоянии проверить?

Rebz:

Цитата:
Поэтому этой строчкой php_flag display_errors Off - мы отключаем сообщения об ошибке, чтобы никто не смог их прочитать
Клиент:

Цитата:
Теперь выясняется, что вы, как вы говорите, выбрали самый надеждный и экономичный путь, то есть вместо исправления ошибок закрыли их и все
ноу коментц. Уязвимость как таковая устранена, особенно сильно "закрыли и все". Надо наверное было "закрыли и не всё"? Т.е. очевидно клиент просто не понимает, что хочет в принципе и в чем заключается устранение уязвимостей.

PS: то есть вместо исправления ошибок закрыли их и все - в мемориз

Последний раз редактировалось Pashkela; 09.12.2009 в 00:42..
 
Ответить с цитированием

  #13  
Старый 09.12.2009, 00:31
Аватар для Liar
Liar
Постоянный
Регистрация: 17.05.2007
Сообщений: 334
Провел на форуме:
3242773

Репутация: 632
По умолчанию

Продублировал пост от сюда: http://www.softtime.ru/forum/read.php?id_forum=1&id_theme=70103
============

Не буду отрицать своего знакомства с Ребзом, но всегда сужу объективно насколько это возможно...
И так вы говорите о том что вы не скандалистка и прочее приэтом раздули безумный скандал пропуская мимо ушей некоторые ньюансы и ответы исполнителей, чем очень сильно подорвали к ним и их сервису доверия от обычных обывателей и потанцеальных заказчиков, чем ну я думаю тут и так видно, при этом если вдуматься в суть проблемы и оценить объективно как и поставленное ТЗ так и его выполнение то вам всё сделали именно по договорёности. основная из которых была закрытие уязвимостей. далее сколько вам потребуется времени для докозательств того что код действительно максимально безопасен: год, два 5 лет. тоесть через какое время вы готовы будите так же публично принести свои извинения в своей неправоте в выполнение проведёной работы ? пожалуйста дайте на это чёткий ответ и готовы ли вы будите восполнить данное материально? ведь вы подмачиваете репутацию людям...
Теперь давайте выделим основное по пунктам:
1. Основным вашим требование было проверка на уязвимости и устранение онных *и закрыть уязвимости*, он выполнен ?
2. нужно перевести на register_globals off этот пунк выполнен ?

=====
и ещё как я вижу выход. заказать независимую экспертизу по проверке на безопасность кода, при этом если будет неправа команда ребза то пусть её оплачивает она по результатам проверки, если вина ваша то вы должны принести так же ПУБЛИЧНОЕ ИЗВИНЕНИЕ с компенсацией... это будет идеальный выход из сложившейся ситуации...
================
Хотелось бы узнать причину удаление моего поста по поводу ТЗ, так как при составление онного, а темболее грамотно составленого уже бы решило половину вопросов.....

Последний раз редактировалось Liar; 09.12.2009 в 02:17..
 
Ответить с цитированием

  #14  
Старый 09.12.2009, 01:07
Аватар для Nightmarе
Nightmarе
Познавший АНТИЧАТ
Регистрация: 29.04.2007
Сообщений: 1,189
Провел на форуме:
5749763

Репутация: 1680


Отправить сообщение для Nightmarе с помощью ICQ
По умолчанию

Цитата:
Сообщение от zeta777  
А с клиентами, даже если они плохие, все равно надо обходится по-другому. Тем более, что я вовсе не плохой клиент
Ну, и у вас в жизни я надеюсь буде тоже самое.
Когда человек совершенно не понимая какой то вещи, будет твёрдо стоять на своём, да и ещё основываться "а мне сказали", "а я думаю" и т.д...


Программа вам показывает ошибки, и вы сразу начинаете доказывать "я всё знаю", но то что обозначает любая из этих ошибок вы знаете? Или конкретно уточняли?
Если вы так хотите доказать окружающим, что сервис некомпетентен, есть точная возможность это проверить и доказать. Надо просто найти других "экспертов", которые на ваш взгляд более умные, дать им на проверку тот самый скрипт, в котором вам исправили все уязвимости, и если хоть одну уязвимость найдут – значит где-то халтура. И только после этого можно обоснованно поливать кого то грязью (а называть эксперта некомпетентным и глупым, ну это на мой взгляд прямое оскорбление).

Увы, сложно что то объяснить на словах, это надо чувствовать на себе. Оказаться на месте Rebz`a, и оценить себя со стороны.

Код:
К примеру, бекдоры были обнаружены в файлах: chat_zone.php messages.php picture.php top_pictures.php Код выглядит примерно так: if (md5($sclicpp)=='b8fdd34dc21e95d7b0dfb5aea3b7fbde') lol($sclicpq); И пример использования: chat_zone.php?sclicpp=cphp&sclicpq=[ТУТ ЛЮБАЯ КОМАНДА PHP] Вопрос: Вы знаете об этой функциональности, или она была добавлена до Вас? Что будем с ней делать? С уважением, R 

Здравствуйте. Это, насколько мне известно, оставил разработчик для контроля за лицензированным использованием скрипта..
Это убило =))))))))) {так... из юмора}


PS: вот из за таких ситуаций, многие люди не хотят делать что то принципиально своё, продавать софт, открывать сервис и т.д… чем больше у тебя репутация, тем больше шансов улететь в блек, причём явно твоей вины там не будет. Ибо какой смысл обманывать, если ты действительно можешь честно выполнить работу.


Rebz`y и команде хотелось бы пожелать удачи в бизнесе, они профессионалы своего дела, коих действительно мало, но всё-же ИМХО потраченные нервы стоят дороже любых денег.
Так что остаётся пожелать набраться терпения, и так сказать в бой =)))

охх не завидую я вам, даже за такие деньги ;(

to -=lebed=-, а вот это слушай не надо...
Сам раньше в команде античата помнится был, а щас?

Последний раз редактировалось Nightmarе; 09.12.2009 в 01:10..
 
Ответить с цитированием

  #15  
Старый 09.12.2009, 02:10
Аватар для Pashkela
Pashkela
Динозавр
Регистрация: 10.01.2008
Сообщений: 2,841
Провел на форуме:
9220514

Репутация: 3338


Отправить сообщение для Pashkela с помощью ICQ
По умолчанию

Цитата:
отувствие чёткого ТЗ с перечислением всех моментов работы, будь правильно и чётко составленое ТЗ согласованное с заказчиком возникло бы меньше вопросов
Пример: приходит девушка в автосервис и просит починить машину, "нормальный" автосервис должен послать её куда подальше по такой логике, т.к. человек в принципе не может сформулировать четкое ТЗ (в данном случае просто говорит - хочу чтобы ездило, и это нормально, обычному человеку это нафиг не нужно, она может великолепный художник, поэт или руководитель хим. завода) ??? Нет, в данной ситуации (как и практически во всех сферах услуг) исполнитель просто грамотно и профессионально делает свою работу, на свое усмотрение, профессиональное, т.к. заказчик не в состоянии просто сформулировать что он хочет, т.к. не хватает спциальных знаний. Как проверяется качество работы? Очень просто - машина должна ездить и не барахлить. Что-то забарахлило? Нормальный исполнитель исправит.

Так вот тут вопрос именно в этом - заказчица думает, что что-то барахлит, приводя аргументы:

1. Высокие цены (ни к селу ни к городу, где раньше глаза были, можно подумать, кто-то заставлял - не нравиться - пройдите в другой магазин, там вероятно дешевле и качественнее)

2. Псевдоуязвиомости (по аналогии с машиной - у меня там под задним правым подкрылком вроде бы что-то трется, но я не уверено, но хотелось бы получить хотя бы часть денег за ремонт назад) - найти и привести пример использования которых не смогла не только она, но даже привлеченные ею со стороны "специалисты".

3. Оформление кода, галантное отношение - извините, если в магазине продавец увидит, что покупатель просто "троллит" фактически, а аргументов как не было так и нет (такое бывает, просто хочет вернуть пылесос, т.к. рядом более розовый и красивый и дешевле типо, а две недели уже прошло, по закону не получится, так надо поскандалить, вдруг прокатит) - ну что же, вполне могу понять исполнителей, тоже люди, не роботы.
 
Ответить с цитированием

  #16  
Старый 09.12.2009, 02:45
Аватар для Cthulchu
Cthulchu
Познавший АНТИЧАТ
Регистрация: 22.11.2007
Сообщений: 1,822
Провел на форуме:
4468361

Репутация: 1549


Отправить сообщение для Cthulchu с помощью ICQ
По умолчанию

zeta777, есть один закон. Запомните его на всю жизнь.
100% защиты не бывает.
100% гарантии, что вы не будете взломаны даст вам либо тот человек, который вас заведомо обманывает либо тот человек, что сам выбирает условия работы взламываемого обьекта (я бы дал 99% гарантию, что любой скрипт, что записан на винте, который находится на Плутоне (Плутон - это такое космическое тело), не будет взломан злыми людьми в ближайшие N лет... При N стремящимся к нолю...).

То, что вы купили - это очень значительное уменьшение вероятности взлома вашего сайта. Могу даже сказать больше - если потенциальный злоумышленник будет желать взломать ваш сайт, то узнав о тех кто убирал уязвимости, он скорее откажется даже начинать. Это лишняя трата своего времени. Поясню более подробно, дабы уйти от ненужных домыслов: Вам продали концентрированый результат увесистых знаний и опыта в сетевой безопасности. Вам продали отчет об уязвимостях, которые никогда бы не сделал ни один сканер и уж точно не фиксил бы их. Собственно, гарантии того, что проделанная работа стоила вложеных денег находится в предоставленом отчете и там нету никакой халтуры. Это была действительно кропотливая работа. Вы можете нанять стороннего специалиста по сетевой безопасности для обьективного оценивания проделаной работы, о чем и намекнул в переписке Ребз.
Все верно, нам доказывать вам нечего, пока вы выдаете желаемое за действительное. Поверьте, куда проще было бы почистить весь этот флуд, ибо со стороны (даже если она (сторона) вам кажется предвзятой), это все выглядит более чем беспочвенно и бессмысленно. Только из честности и солидарности Ребз не чистит тему от флуда. По крайней мере, так все это выглядит в моих глазах.
 
Ответить с цитированием

  #17  
Старый 09.12.2009, 12:56
Аватар для Rebz
Rebz
Super Moderator
Регистрация: 08.11.2004
Сообщений: 3,395
Провел на форуме:
13166814

Репутация: 3876


По умолчанию

Спасибо всем отписавшимся.

Последний раз редактировалось Rebz; 21.12.2009 в 12:48..
 
Ответить с цитированием

  #18  
Старый 26.12.2009, 18:51
Аватар для sumeru
sumeru
Новичок
Регистрация: 13.06.2009
Сообщений: 2
Провел на форуме:
16989

Репутация: 0
По умолчанию

Есть заказчики с положительным опытом общения, довольный результатами?
 
Ответить с цитированием

  #19  
Старый 29.12.2009, 13:22
Аватар для Rebz
Rebz
Super Moderator
Регистрация: 08.11.2004
Сообщений: 3,395
Провел на форуме:
13166814

Репутация: 3876


По умолчанию

Цитата:
Сообщение от sumeru  
Есть заказчики с положительным опытом общения, довольный результатами?
На форуме нету.
В целом были заказы по аудиту движка, но отзывов по понятным причинам, не будет. Мало кому приятно признавать, что их ломали и они обратились за помощью.

Последний раз редактировалось Rebz; 29.12.2009 в 14:07..
 
Ответить с цитированием

  #20  
Старый 03.03.2010, 11:47
Аватар для Rebz
Rebz
Super Moderator
Регистрация: 08.11.2004
Сообщений: 3,395
Провел на форуме:
13166814

Репутация: 3876


По умолчанию

Продолжаем работать.
Открылась English-версия сайта для англоязычных клиентов.
 
Ответить с цитированием
Ответ


Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Шпаргалки для сертификатов по Битрикс Liar PHP, PERL, MySQL, JavaScript 7 30.05.2009 10:13
Сравнительный анализ организаций специализирующихся на аудите ПО ettee Авторские статьи 2 07.04.2009 20:56
Раскрутка сайта heks Статьи 15 15.02.2009 19:51
Windows: Cmd.exe Ch3ck Чужие Статьи 6 17.10.2007 12:59
Основные команды командной строчки. silveran Windows 5 27.10.2005 14:45



TEST QR: []
Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ