כמה שאלות על אבטחה

nirasaf

New member
כמה שאלות על אבטחה

1. האם שימוש בSSL באמת פשוט ואינו צורך שום שינוי בדפי ASP קיימים ? האם שימוש בSSL באמת מעט את קצב הגלישה באתר באופן משמעותי ? 2. כמה זה קל להשיג את רשימת הקבצים מהשרת בו מאוחסן האתר שלי ? איך עושים זאת ואיך אפשר למנוע זאת ? 3. יש לי דף אחד שבו מכניסים שם + סיסמא , אני לא משתמש בSSL. כמה קל לפרוץ את הדף הזה ? איך עושים זאת ואיך אפשר למנוע זאת ?
 

IgalR

New member
1.כן 2.כן.3.בד"כ לא קל(נושא מאוד

רחב) 4. SSL לא מעלה או מוריד את דרגת האבטחה של האתר . SSL מונע את היכולת ליירט את התעבורה בין האתר ללקוח ועד כמה שידוע לי מעולם לא בוצע אפילו עבירה אחת בשיטה הזו .
 

nirasaf

New member
אז בנוגע לדף עם השם והסיסמא

1. כמה קל לפרוץ את זה ? 2. כמה קל להאזין לרשת ולגלות סיסמא שמישהו אחר הכניס ?
 

uzi2

Active member
כמה תשובות

1א. השימוש ב- SSL אינו מסובך אבל הוא דורש תמיכה ב- SSL וזה אומר שאתה צריך שיהיה לך קוד PKI מגורם מאשרר מוסמך. למיטב ידיעתי זה עולה כסף. מה השינויים שנדרשים, תלוי בשרת. 1ב. הוא מאט (עם א´) את התקשורת, ולכן מומלץ להשתמש בזה רק להעברות אינפורמציה רגישות. במקרה כזה שיקול ההאטה הוא לא משמעותי. 2. כמה קל להשיג את רשימת הקבצים מהשרת שבו מאוחסן האתר שלך, תלוי בפרטים הקטנים, כגון מה תוכנת השרת, כמה היא מתוחזקת, האם רצים כל מיני סקריפטים והאם הם נבנו בצורה מאובטחת, אלו עוד שרתים רצים, כיצד מוגן קובץ הסיסמאות, וכדומה. קובץ הסיסמאות אמנם מוצפן, אבל אם פורץ מצליח לשים את ידו על הקובץ הוא יכול לבדוק אותו בנחת בבית על המחשב האישי שלו, בדיקה הרבה יותר מהירה, מבדיקה דרך נסיון וטעיה דרך הרשת. מניעה והגנה תלויות בפרטי המערכת. 3. כפי שיגאל אמר, SSL משמש רק לאותנטיקציה של השרת ולהצפנה, כך שגורמים שיושבים בדרך (לדוגמא איש סיסטם סקרן אצל ספקית שרותי האינטרנט של הלקוח או בכל תחנה אחרת בדרך) לא יוכלו לפענח את התקשורת ולרגל אחרי האינפורמציה הרגישה שעוברת שם. מהרגע שהאינפורמציה מגיעה לשרת, מידת ההגגנה עליה אינה קשורה ל- SSL, אלא למידת ההגנה על הקבצים שבהם היא מאוחסנת. וגם כאן, שוב, הכל תלוי בפרטים (סוג השרת, רמת התחזוקה שלו, רמת כתיבת הסקריפטים סוג התוכנות שיש להן גישה לנתונים וכדומה).
 

nirasaf

New member
כמה תשובות שלי...

1. השרת שלי הוא BRINKSTER והוא תומך בSSL תמורת תשלום כמובן... 2. האם אתה יודע את הפרטים הספציפים לגבי BRINKSTER ? ("תוכנת השרת, כמה היא מתוחזקת, האם רצים כל מיני סקריפטים והאם הם נבנו בצורה מאובטחת, אלו עוד שרתים רצים, כיצד מוגן קובץ הסיסמאות, וכדומה") האם ישנם שרתים אחרים שידועים ברמת האבטחה הטובה שלהם ? האם הפתרון היחיד הוא להקים שרת עצמאי שאני שולט על כל התוכנות המותקנות בו ?
 

uzi2

Active member
ברינקסטר

לא חקרתי לעומק את ברינקסטר. אבל בדיקה מהירה מראה שלפחות האתר הראשי שלהם, משתמש ב- IIS 5, שזה כבר לא מבריק במיוחד. בדיקה מהירה ב- Securiteam מראה משהו שהתגלה ביולי השנה: http://www.securiteam.com/securitynews/5LP0B0K7PU.html מה שיש סיכויים טובים שכבר נסגר. בכל מקרה, מכיוון שיש לך חשבון שם, תוכל לבדוק את זה מבלי שהדבר יחשב כעבירה (שכן יש לך זכות למשוך קובץ משם אם אתה שמת אותו וגם אם אין לזה לינק). המשמעות היא שאם הם לא סגרו את חור האבטחה הזה, אתה לא יכול לסמוך על לינקים (ולמשל שדה ה- referred)כאמצעי הגנה (אין כאן סכנה בכל מה שקשור לגישה לקבצים שבמערכת הקבצים הם מוגדרים כחסומים, אבל עדיין יש לקחת את זה בחשבון כאשר אתה בונה שם אתר עם חומר רגיש שאתה שם שם, ושיש אליו את אותן ההרשאות במערכת הקבצים שיש לקבצים אחרים (אני לא בטוח שאתה יכול לשלוט על ההרשאות ברמת מערכת הקבצים (file system). כל מה שאמרתי לגבי PKI לא רלוונטי לך כי אתה משתמש בזה ש- Brinkster רכשו. רכישת שרת עצמאי פירושה שאתה שולט על רמת האבטחה. עד כמה זה טוב או רע, זה כמובן תלוי באיכות העבודה שאתה עושה בתחזוקה של המערכת.
 

IgalR

New member
הבדיחה הכי לא מצחיקה שראיתי בנושא

SSL קשורה באתר של "המוסד" עכשיו הם מפרסמים באנרים בעיקר בYNET וWALLA בואללה אפילו פרסמו אפילו כתבה על כל שהמוסד מגייס מועמדים באמצעות האינטרנט אחרי יום יומיים פרסמו "סקופ" נוסף שהאתר של המוסד אינו מאובטח דיו . יום יומיים חלפו ו"סקופ" נוסף המוסד סוף סוף איבטח את האתר שלו באמצעות פרוטוקול SSL . באתר יש סרטון פלאש לא מדהים במיוחד וטופס הגשת מועמדות .(הדבר היחיד שמעניין שם זה פונקציה מוכנה ב JS לבדיקת ספרת ביקורת של תעודות זהות ישראלית) . המעניין בכל הסיפור הוא שם הטופס (ניתן לראות ב VIEW SOURCE ) שנקרא mailForm והניחוש שלי הוא שהטופס פשוט נשלח למישהו בדוא"ל באמצעות סקריפט צד שרת שנמצא בform.asp (ניתן לראות בaction של הform בקובץ form.html) ועכשיו לשאלת השאלות למי נשלח הטופס ? באיזה פורמט נשלח הטופס (hmtl או טקסט)? איך הוא מושך את הדואל שלו ומאיפה ?
 
למעלה