Bilgi Güvenliği Ansiklopedisi Eğitim Videolari:
http://enisden.wordpress.com/2011/08/04/web-uygulama-guvenligi-egitim-notlari/
Web güvenliği etiketine sahip kayıtlar gösteriliyor. Tüm kayıtları göster
Web güvenliği etiketine sahip kayıtlar gösteriliyor. Tüm kayıtları göster
Cumartesi, Eylül 10, 2011
Pazartesi, Şubat 08, 2010
Canlı Yayın Güvenlik Kursu - 9 Şubat Salı - Web Uygulama Güvenliği
AKADEMİK BİLİŞİM 2010 (10 - 12 Şubat 2009) - Muğla Üniversitesi
9 Şubat Günü - TUBITAK UEKAE Web Güvenliği kursu verecektir:
Canlı Yayın Linki:
http://ab10.vidiedu.com/login/index.php
konuk olarak giriş yapabilirsiniz
HTTP Tabanlı Uygulama Güvenliği - Kısaltılmış Uygulamalı Eğitim
TUBITAK UEKAE
HTTP tabanlı uygulamaların güvenlik bilinci ön planda tutularak geliştirilmesi ve uygulamaların analiz aşamasında dahi güvenliğin tasarıma dahil edilmesi büyük önem taşımaktadır. Kısaltılmış bir eğitim kapsamında, uygulamalı olarak HTTP tabanlı uygulamaları tanımaya ve olası açıklıkları kavrayarak, nasıl daha güvenli hale getirebileceğimizi öğrenmeye çalışacağız.
9 Şubat Günü - TUBITAK UEKAE Web Güvenliği kursu verecektir:
Canlı Yayın Linki:
http://ab10.vidiedu.com/login/index.php
konuk olarak giriş yapabilirsiniz
HTTP Tabanlı Uygulama Güvenliği - Kısaltılmış Uygulamalı Eğitim
TUBITAK UEKAE
HTTP tabanlı uygulamaların güvenlik bilinci ön planda tutularak geliştirilmesi ve uygulamaların analiz aşamasında dahi güvenliğin tasarıma dahil edilmesi büyük önem taşımaktadır. Kısaltılmış bir eğitim kapsamında, uygulamalı olarak HTTP tabanlı uygulamaları tanımaya ve olası açıklıkları kavrayarak, nasıl daha güvenli hale getirebileceğimizi öğrenmeye çalışacağız.
Cuma, Ocak 18, 2008
Kurumsal Web Güvenliği Yapısı
Özet:
Web altyapısına artan sayıda saldırı girişimi yaşanmaktadır, bu nedenle web ve web uygulaması güvenliği her geçen gün daha hayati hale gelmektedir. Nüfuz veya saldırı yaşanmadan saldırıları saptayacak ve saldırıya açıklıkları engelleyecek güvenlik düzeneklerine ihtiyaç duyulmaktadır. Bu çalışmada, güvenliği daha iyi sağlamak için değişik tekniklerin birlikte çalıştığı bir Kurumsal Web Güvenlik Altyapısı modeli tanımlanmıştır. Bu modelde, ağ farkındalığı ve eğitim konularına yoğunlaşılmıştır.
Anahtar Kelimeler: web güvenliği, web uygulama güvenliği, ağ farkındalığı, web sistem farkındalığı, çok katmanlı güvenlik.
"Kurumsal Web Güvenliği Yapısı" bildirisinin en son sürümüne aşağıdaki adresten ulaşabilirsiniz:
http://csirt.ulakbim.gov.tr/dokumanlar/Karaarslan_KurumsalWebGuvenligi2008.pdf
Web altyapısına artan sayıda saldırı girişimi yaşanmaktadır, bu nedenle web ve web uygulaması güvenliği her geçen gün daha hayati hale gelmektedir. Nüfuz veya saldırı yaşanmadan saldırıları saptayacak ve saldırıya açıklıkları engelleyecek güvenlik düzeneklerine ihtiyaç duyulmaktadır. Bu çalışmada, güvenliği daha iyi sağlamak için değişik tekniklerin birlikte çalıştığı bir Kurumsal Web Güvenlik Altyapısı modeli tanımlanmıştır. Bu modelde, ağ farkındalığı ve eğitim konularına yoğunlaşılmıştır.
Anahtar Kelimeler: web güvenliği, web uygulama güvenliği, ağ farkındalığı, web sistem farkındalığı, çok katmanlı güvenlik.
"Kurumsal Web Güvenliği Yapısı" bildirisinin en son sürümüne aşağıdaki adresten ulaşabilirsiniz:
http://csirt.ulakbim.gov.tr/dokumanlar/Karaarslan_KurumsalWebGuvenligi2008.pdf
Etiketler:
bildiri,
Güvenlik,
Web,
Web güvenliği,
yayın
Çarşamba, Ocak 16, 2008
Haydi web sitesi hacklemeye
Biraz eğlenmeye ne dersiniz?
http://www.netdisaster.com a gidin ve hack'lemek istediğiniz siteyi yazın.
Merak etmeyin gerçekte hack'lemiyor - eğleniyorsunuz ...
Sitenin içeriğini alıp üzerinde flash çalıştırıyor
Biraz beklemeyi unutmayın.
Yazıların kaybolması, ayaklanma, ne isterseniz ....
misal kendi blog'umu hack'leyeyim:
http://www.netdisaster.com/go.php?mode=manif&sound=on&url=http://agguvenligi.blogspot.com
http://www.netdisaster.com a gidin ve hack'lemek istediğiniz siteyi yazın.
Merak etmeyin gerçekte hack'lemiyor - eğleniyorsunuz ...
Sitenin içeriğini alıp üzerinde flash çalıştırıyor
Biraz beklemeyi unutmayın.
Yazıların kaybolması, ayaklanma, ne isterseniz ....
misal kendi blog'umu hack'leyeyim:
http://www.netdisaster.com/go.php?mode=manif&sound=on&url=http://agguvenligi.blogspot.com
Pazar, Aralık 02, 2007
"Web Güvenliği Günleri - izmir" ardından
Web Güvenliği Günleri - izmir, başarılı bir şekilde geçen pazartesi gerçekleştirildi.
ULAK-CSIRT Ege Bölgesi toplantısını aynı günün akşamında gerçekleştirmemiz ve üniversite bilgi işlemlerine de yaptığımız sıkı duyurular sayesinde Üniversite BİM kadrolarından yoğun katılım yaşandı.
Öğrenciler bu etkinliğe yoğun ilgi gösterdi. Sunumu yapan bizlerin ortak zamanımız olan bu pazartesinin, sınav haftasının başlangıcına denk gelmesi büyük talihsizlikti ama yine de yoğun bir katılım oldu. Öğrencilerin açık kaynak kodlu sistemlere ve web güvenliğine yoğun ilgisi olduğunu gözlemledik. Katkımız olduysa ne mutlu bize.

Sunumlar: http://www.webguvenligi.org/?p=98
Mini CD: http://www.webguvenligi.org/?p=92
http://www.karaarslan.net/guvenlik.html adresinden temel güvenlik kavramlarını ve önlemleri anlattığım "Kurumsal Web Güvenliği Altyapısı" sunumum ve güvenlik linklerine ulaşılabilir.
Bu organizasyonu Web Güvenlik Topluluğu'ndan Bedirhan Urgun'la aylar öncesinden planladık ve özellikle organizasyonu gerçekleştirmek için İzmir'de yoğun çalışmam gerekti. Ege Üniversitesi Network Yönetim Grubu'ndan Vedat Fetah arkadaşıma da desteklerinden dolayı teşekkür etmek istiyorum.
Sunumlar aşağıdaki kişiler tarafından gerçekleştirildi:
Bünyamin Demir - Web Güvenlik Topluluğu
Bedirhan Urgun - Web Güvenlik Topluluğu
Oğuzhan Yalçın - ULAK-CSIRT
Enis Karaarslan - ULAK-CSIRT
Tahsin Türköz - UEKAE-TÜBİTAK

Sunumları yapan arkadaşlar büyük özverilerle İzmir'e geldiler ve bilgi paylaşmak için büyük emek harcadılar. Onlarla tanışmak ve ortak bir paylaşım sürecinde bulunmaktan çok mutlu oldum. Umarım benzer projelerde yine beraber görev alabiliriz. Hepsine teşekürlerimi bir daha iletmek istiyorum.
Sponsorlara da teşekkürler. Onlar sayesinde dinleyicilerimize aralarda kahve ve kurabiye ikram edebildik. Konuşmacılarımızın konaklamalarını karşılayabildik. Teşekkürler:
- Ege Üniversitesi Uluslararası Bilgisayar Enstitüsü - ev sahipliği
- UNIPA
- BİMEL
- NESCAFE
ULAK-CSIRT Ege Bölgesi toplantısını aynı günün akşamında gerçekleştirmemiz ve üniversite bilgi işlemlerine de yaptığımız sıkı duyurular sayesinde Üniversite BİM kadrolarından yoğun katılım yaşandı.
Öğrenciler bu etkinliğe yoğun ilgi gösterdi. Sunumu yapan bizlerin ortak zamanımız olan bu pazartesinin, sınav haftasının başlangıcına denk gelmesi büyük talihsizlikti ama yine de yoğun bir katılım oldu. Öğrencilerin açık kaynak kodlu sistemlere ve web güvenliğine yoğun ilgisi olduğunu gözlemledik. Katkımız olduysa ne mutlu bize.

Sunumlar: http://www.webguvenligi.org/?p=98
Mini CD: http://www.webguvenligi.org/?p=92
http://www.karaarslan.net/guvenlik.html adresinden temel güvenlik kavramlarını ve önlemleri anlattığım "Kurumsal Web Güvenliği Altyapısı" sunumum ve güvenlik linklerine ulaşılabilir.
Bu organizasyonu Web Güvenlik Topluluğu'ndan Bedirhan Urgun'la aylar öncesinden planladık ve özellikle organizasyonu gerçekleştirmek için İzmir'de yoğun çalışmam gerekti. Ege Üniversitesi Network Yönetim Grubu'ndan Vedat Fetah arkadaşıma da desteklerinden dolayı teşekkür etmek istiyorum.
Sunumlar aşağıdaki kişiler tarafından gerçekleştirildi:
Bünyamin Demir - Web Güvenlik Topluluğu
Bedirhan Urgun - Web Güvenlik Topluluğu
Oğuzhan Yalçın - ULAK-CSIRT
Enis Karaarslan - ULAK-CSIRT
Tahsin Türköz - UEKAE-TÜBİTAK

Sunumları yapan arkadaşlar büyük özverilerle İzmir'e geldiler ve bilgi paylaşmak için büyük emek harcadılar. Onlarla tanışmak ve ortak bir paylaşım sürecinde bulunmaktan çok mutlu oldum. Umarım benzer projelerde yine beraber görev alabiliriz. Hepsine teşekürlerimi bir daha iletmek istiyorum.
Sponsorlara da teşekkürler. Onlar sayesinde dinleyicilerimize aralarda kahve ve kurabiye ikram edebildik. Konuşmacılarımızın konaklamalarını karşılayabildik. Teşekkürler:
- Ege Üniversitesi Uluslararası Bilgisayar Enstitüsü - ev sahipliği
- UNIPA
- BİMEL
- NESCAFE
Cumartesi, Kasım 03, 2007
Web Güvenliği Günleri – İzmir
26 Kasım’da Web Güvenliği Günleri - İzmir etkinliğini gerçekleştiriyoruz.
ULAK-CSIRT ile Web Güvenlik Topluluğu'nun ortaklaşa düzenleyeceği bu etkinliğin detaylarına ve kayıt formuna aşağıdaki adresten ulaşabilirsiniz.
http://www.webguvenligi.org/?page_id=86
ULAK-CSIRT ile Web Güvenlik Topluluğu'nun ortaklaşa düzenleyeceği bu etkinliğin detaylarına ve kayıt formuna aşağıdaki adresten ulaşabilirsiniz.
http://www.webguvenligi.org/?page_id=86
Cuma, Ekim 05, 2007
OWASP ilk 10 - En Kritik 10 Web Uygulaması Güvenlik Zayıflıkları – 2007
“OWASP ilk 10 - En Kritik 10 Web Uygulaması Güvenlik Zayıflıkları - 2007″ adı altındaki bu dokümana direk buradan veya buradan ulaşabilirsiniz.
Salı, Ekim 02, 2007
Kod Tarayıcıları (Code Scanners)
Uygulamalardaki, özellikle web uygulamalarındaki açıklar sistemlerimiz için en büyük açıkları oluşturuyorlar. Peki bunların saptanması o kadar kolay mı? Bu saptama süreci için hazırlanan programlar ne kadar başarılı?
Justin Schuh tarafından hazırlanan "Code Scanners False Sense Of Security?" belgesi incelemeye değer.
http://www.networkcomputing.com/showArticle.jhtml?articleID=199000936&pgno=5
Justin Schuh tarafından hazırlanan "Code Scanners False Sense Of Security?" belgesi incelemeye değer.
http://www.networkcomputing.com/showArticle.jhtml?articleID=199000936&pgno=5
Pazartesi, Ekim 01, 2007
Apache Güvenliği
Apache web sunucularının güvenliğini sağlamak için yapılabilecekleri yazan bir sürü döküman bulmak mümkün. Bir yerlerden başlamalı diyenlerdenseniz
http://articles.techrepublic.com.com/2415-7343_11-159903.html
ile başlayabilirsiniz. Yapılacakları özetlersek:
http://articles.techrepublic.com.com/2415-7343_11-159903.html
ile başlayabilirsiniz. Yapılacakları özetlersek:
- İşletim sistemi güçlendirmesi ve güncellemeleri
- Sadece ihtiyaç duyulan servislerin kurulması
- Sunucu hakkında bilgi toplama girişimlerinin zorlaştırılması
- Web güvenlik duvarı (mod security) kurulması
- apache'yi root yetkisinde olmayan bir kullanıcı hakkı ile çalıştırmak
- Varsayılan ayarları apache.conf da değiştirmek
Salı, Eylül 25, 2007
Web uygulamalarda neden girdi kontrolü yeterli değil?
Özellikle XSS saldırılarını engellemek için, web uygulamalarında girdi denetimi yapılması gerekmektedir ama ne yazık ki bu tek başına yeterli değildir. Bu denetimin yetersiz kaldığı durumlar söz konusudur. Asıl önemli olan çıktının kodlanmasıdır (output encoding).
Bu konuda aşağıdaki linklerden daha ayrıntılı bilgi edinebilirsiniz:
http://www.oreillynet.com/onlamp/blog/2005/10/repeat_after_me_lack_of__outpu.html
http://www.cigital.com/justiceleague/2007/08/10/mitigating-xss-why-input-validation-is-bogus/
http://www.cigital.com/justiceleague/2007/08/03/stop-saying-input-validation/
Bu konuda aşağıdaki linklerden daha ayrıntılı bilgi edinebilirsiniz:
http://www.oreillynet.com/onlamp/blog/2005/10/repeat_after_me_lack_of__outpu.html
http://www.cigital.com/justiceleague/2007/08/10/mitigating-xss-why-input-validation-is-bogus/
http://www.cigital.com/justiceleague/2007/08/03/stop-saying-input-validation/
Cuma, Eylül 21, 2007
Php güvenlik durumu - phpsecinfo
php ortamı sunucuda düzgün ayarlanmadığında ciddi güvenlik açıklarına yol açıyor.
bu konuda birçok şey söylemek mümkün. ama bugün, sunucuda kurulabilecek phpsecinfo dan söz etmek istiyorum.
Phpsecinfo, phpinfo gibi bir fonksiyon aslında. php ortamının güvenlik durumunu gösteriyor ve yapılabilecek düzeltmeleri de belirtiyor. İnclemeye değer.
http://phpsec.org/projects/phpsecinfo/
Bu proje Purdue Cerias tarafından destekleniyor.
Php Güvenlik Rehberi projesi ise php kodlarken güvenlik konusunda yapılabilecekler hakkında bazı ipuçları vermekte:
http://phpsec.org/projects/guide/
bu konuda birçok şey söylemek mümkün. ama bugün, sunucuda kurulabilecek phpsecinfo dan söz etmek istiyorum.
Phpsecinfo, phpinfo gibi bir fonksiyon aslında. php ortamının güvenlik durumunu gösteriyor ve yapılabilecek düzeltmeleri de belirtiyor. İnclemeye değer.
http://phpsec.org/projects/phpsecinfo/
Bu proje Purdue Cerias tarafından destekleniyor.
Php Güvenlik Rehberi projesi ise php kodlarken güvenlik konusunda yapılabilecekler hakkında bazı ipuçları vermekte:
http://phpsec.org/projects/guide/
Perşembe, Eylül 13, 2007
Recaptcha
Captcha, özellikle web form'larını spammer'lara karşı korumak için geliştirilmiş bir teknik
Aslında amaç bilgisayar(otomize bir sistem) ile insanı ayırt etmek.
completely
automated
public
Turing test to tell
computers and
humans
apart.

Captcha öldü, yaşasın Recaptcha
http://recaptcha.net/
Captcha'nın kırılabileceği birçok güvenlik blog'unda tartışılıyor.
Gerçi hazır bir kod yok ama OCR tabanlı yazılımların geliştirilebileceği söyleniyor.
Bu durumda çıkan Recaptcha, sunucuda değil, istemcide çalışan yeni bir yaklaşım.
İncelemeye değer. Hatta ücretsiz bir uygulamayı http://recaptcha.net/ dan alabiliyorsunuz.
Aslında amaç bilgisayar(otomize bir sistem) ile insanı ayırt etmek.
completely
automated
public
Turing test to tell
computers and
humans
apart.
Captcha öldü, yaşasın Recaptcha
http://recaptcha.net/
Captcha'nın kırılabileceği birçok güvenlik blog'unda tartışılıyor.
Gerçi hazır bir kod yok ama OCR tabanlı yazılımların geliştirilebileceği söyleniyor.
Bu durumda çıkan Recaptcha, sunucuda değil, istemcide çalışan yeni bir yaklaşım.
İncelemeye değer. Hatta ücretsiz bir uygulamayı http://recaptcha.net/ dan alabiliyorsunuz.
Pazar, Ağustos 12, 2007
(In)Secure Dergisi
İlk sayısından itibaren takip ettiğim güzel bir ücretsiz online dergi.
http://insecuremag.com/
adresinden pdf'ini cekebilirsiniz.
12. sayisinda Jeremiah Grossman ile bir röportaj var, web (uygulama) güvenliği ile ilgilenenlerin ilgisini çekecektir.
http://insecuremag.com/
adresinden pdf'ini cekebilirsiniz.
12. sayisinda Jeremiah Grossman ile bir röportaj var, web (uygulama) güvenliği ile ilgilenenlerin ilgisini çekecektir.
Pazartesi, Temmuz 16, 2007
web 2.0 nedir?
Web 2.0, aslında web'e yeni bir bakış açısı.
Web'i html olarak gören ve eski kalmış standartların aksine, web uygulamaları seviyesinde bir bakış getiriyor. Aslında yeni bir standarttan söz etmiyoruz, anlamsal web (semantic web), web'i daha etkin - içindeki verilerin kolaylıkla analiz edilebileceği yeni çeşitli teknolojilerin, ortamların kullanıldığı bir web'den ve tabii ki yeni güvenlik sorunlarından söz ediyoruz.
Bu konuda ayrıntılı bilgi için:
http://en.wikipedia.org/wiki/Web_2
http://www.gnucitizen.org/blog/projections
http://arstechnica.com/news.ars/post/20060901-7650.html
Web'i html olarak gören ve eski kalmış standartların aksine, web uygulamaları seviyesinde bir bakış getiriyor. Aslında yeni bir standarttan söz etmiyoruz, anlamsal web (semantic web), web'i daha etkin - içindeki verilerin kolaylıkla analiz edilebileceği yeni çeşitli teknolojilerin, ortamların kullanıldığı bir web'den ve tabii ki yeni güvenlik sorunlarından söz ediyoruz.
Bu konuda ayrıntılı bilgi için:
http://en.wikipedia.org/wiki/Web_2
http://www.gnucitizen.org/blog/projections
http://arstechnica.com/news.ars/post/20060901-7650.html
Cumartesi, Haziran 23, 2007
Web Güvenliği Günleri
Owasp Türkiye ve Web Güvenliği topluluğu bir süredir etkinliklerini yoğunlaştırdı.
Gelecek ay İstanbul'da yeni toplantılarını gerçekleştirecekler.
Bu toplantı hakkında ayrıntılı bilgiye ve kayıt işlemlerine http://www.webguvenligi.org/ adresinden ulaşabilirsiniz.
Gelecek ay İstanbul'da yeni toplantılarını gerçekleştirecekler.
Bu toplantı hakkında ayrıntılı bilgiye ve kayıt işlemlerine http://www.webguvenligi.org/ adresinden ulaşabilirsiniz.
Pazar, Mayıs 20, 2007
"Kurumsal Web Güvenliği Altyapısı" sunumu için Kopenhag yolundayım ...
Şu anda İstanbul hava alanında Milenium Lounge'da keyif çatıyorum. Aksi takdirde 3,5 saatlik bekleme sürem bu kadar keyifli geçmeyecekti. Eh bu kredi kartı sonunda bi işe yaradı hani :)
Terena Network konferansında Çarşamba günü 12:30 sularında (danimarka saatine göre 11:30, GMT+1) "Kurumsal Web Güvenliği Altyapısı" bildirisini sunuyor olacağım.
Bildiriye ve sunuma aşağıdaki adresten ulaşabilirsiniz:
http://tnc2007.terena.org/programme/presentations/show.php?pres_id=69
Eğer yanlış görmediysem, oturumları netten de yayınlayacaklar
http://tnc2007.terena.org
adresinden ulaşabilirsiniz sanırım
Terena Network konferansında Çarşamba günü 12:30 sularında (danimarka saatine göre 11:30, GMT+1) "Kurumsal Web Güvenliği Altyapısı" bildirisini sunuyor olacağım.
Bildiriye ve sunuma aşağıdaki adresten ulaşabilirsiniz:
http://tnc2007.terena.org/programme/presentations/show.php?pres_id=69
Eğer yanlış görmediysem, oturumları netten de yayınlayacaklar
http://tnc2007.terena.org
adresinden ulaşabilirsiniz sanırım
Etiketler:
bildiri,
güvenli kodlama,
Güvenlik,
Web güvenliği,
yayın
Cumartesi, Nisan 14, 2007
web uygulama güvenliği anketi
Jeremiah Grossman 'ın web uygulama uzmanları arasında düzenlediği anketi aşağıdaki linkte bulabilirsiniz:
http://jeremiahgrossman.blogspot.com/2007/01/web-application-security-professionals.html
http://jeremiahgrossman.blogspot.com/2007/01/web-application-security-professionals.html
web açığı bulunca ne yapacaksınız?
Bir web sitesinde bir açık bulduğunuzda bunu raporlamak iyi bir fikir mi?
Ya sonra başka bir açıktan o web sitesi, web uygulaması kırılırsa,
ilk akıllarına gelen siz mi olursunuz? (ki olursunuz kesin :) )
Bu konuyla ilgili ilginç birkaç yazı:
http://www.csoonline.com/read/010107/fea_vuln.html
http://chuvakin.blogspot.com/2007/02/saas-web-hacking-suing-and-stuff.html
Özetle çok riskli bir durum bu.
Bu tür süreçlerin, yapılacaksa CERT/CSIRT 'e iletilmesi
ve CERT/CSIRT 'ün bu konularda etkin olması gerekiyor.
Lakin bu konuda Amerika'da bile yasal bazı sorunlar yaşanırken,
ülkemizde nasıl bir yaklaşım olur ?
Ya sonra başka bir açıktan o web sitesi, web uygulaması kırılırsa,
ilk akıllarına gelen siz mi olursunuz? (ki olursunuz kesin :) )
Bu konuyla ilgili ilginç birkaç yazı:
http://www.csoonline.com/read/010107/fea_vuln.html
http://chuvakin.blogspot.com/2007/02/saas-web-hacking-suing-and-stuff.html
Özetle çok riskli bir durum bu.
Bu tür süreçlerin, yapılacaksa CERT/CSIRT 'e iletilmesi
ve CERT/CSIRT 'ün bu konularda etkin olması gerekiyor.
Lakin bu konuda Amerika'da bile yasal bazı sorunlar yaşanırken,
ülkemizde nasıl bir yaklaşım olur ?
Çarşamba, Eylül 27, 2006
XSS artmakta
21 Eylül tarihli incelemede, XSS saldırılarının arttığı
ama saldırıların ciddiyeti olmadığı belirtilmiş - bu açığa sahip siteler
http://sla.ckers.org/forum/read.php?3,44,632 forumlarında anlatılıyormuş.
Hackers Reveal Vulnerable Websites
http://www.darkreading.com/document.asp?doc_id=104313
Aslında yapılan sikript çalıştırarak bir pencere açmak.(blogger asıl kodu sildi demin ;-) )
Ama daha ciddi saldırılar da bu yöntemle yapmak, özellikle de son kullanıcıyı aldatmak mümkün.
İşin ilginci geliyor. Bu haber bir iki saat içerisinde XSS'a maruz kalmış. Detayları da yazarı, "dediğimiz başımıza geldi" haberi ile vermekte.
I Shadow - XSS Crossover
http://www.darkreading.com/blog.asp?blog_sectionid=342&WT.svl=blogger1_1
ama saldırıların ciddiyeti olmadığı belirtilmiş - bu açığa sahip siteler
http://sla.ckers.org/forum/read.php?3,44,632 forumlarında anlatılıyormuş.
Hackers Reveal Vulnerable Websites
http://www.darkreading.com/document.asp?doc_id=104313
Aslında yapılan sikript çalıştırarak bir pencere açmak.(blogger asıl kodu sildi demin ;-) )
Ama daha ciddi saldırılar da bu yöntemle yapmak, özellikle de son kullanıcıyı aldatmak mümkün.
İşin ilginci geliyor. Bu haber bir iki saat içerisinde XSS'a maruz kalmış. Detayları da yazarı, "dediğimiz başımıza geldi" haberi ile vermekte.
I Shadow - XSS Crossover
http://www.darkreading.com/blog.asp?blog_sectionid=342&WT.svl=blogger1_1
Çarşamba, Ağustos 23, 2006
Kevin Mitnick'in Web Saldırıları (Web Deface) Hakkındaki Yorumu
Kevin Mitnick
"It is kind of stupid; they do it for the attention," Mitnick said. "When I was a hacker, I never stooped to defacing sites because that was more like vandalism; that wasn't any fun. It is more about getting in and being stealth and looking around and exploring."
Detaylı bilgi için
http://news.com.com/Kevin+Mitnick+Web+site+hacked/2100-7349_3-6108032.html?part=rss&tag=6108032&subj=news
"It is kind of stupid; they do it for the attention," Mitnick said. "When I was a hacker, I never stooped to defacing sites because that was more like vandalism; that wasn't any fun. It is more about getting in and being stealth and looking around and exploring."
Detaylı bilgi için
http://news.com.com/Kevin+Mitnick+Web+site+hacked/2100-7349_3-6108032.html?part=rss&tag=6108032&subj=news
Kaydol:
Kayıtlar (Atom)