Ответы пользователя по тегу Информационная безопасность
  • Может ли быть одна CMS система быть более уязвима для вирусов, чем другая?

    tomnolane
    @tomnolane
    профессиональный разработчик
    любая CMS уязвима. В большей/меньшей степени зависит от популярности CMS: чем она более "знаменита" тем больше уязвима, тем больше хакером/ИБ ищут в ней различные уязвимости. Есть миллион и один случай который не возможно учесть при разработке любой CMS: от установленных различных программ/приложений на вашем сервере, качество кода/плагинов до уязвимости самой интернет/локальной сети, уязвимости железа и "компьютерной гигиены" пользователя
    Ответ написан
    1 комментарий
  • Зачем подделывать и как защититься от чужой рассылки писем от моего домена?

    tomnolane
    @tomnolane Автор вопроса
    профессиональный разработчик
    ответ от сервиса, предоставляющие массовую рассылку
    Сообщаю. была найдена в блочном редакторе XXS уязвимость. У нас работает Wallarm https://wallarm.com/ и мы платим им постоянно за его работу.
    Произошла SQL инъекция, и Wallarm ее не заметил.
    Злоумышленник смог добавить в свой аккаунт через нее подтвержденные адреса ( и на вашем домене в том числе) и поставить себе большой кредитный лимит, а так же изменил уровень попадания на модерацию до full trust ( то есть мы не проверяем никогда, кроме spam trap адресов ).
    В ночь, когда работает только один сотрудник ( так как больше не требуется ) злоумышленник зарегистрировал аккаунт на сервисе esputnik , там разместил html файл с редиректом на сайт vsegdaplus.ru . Потом он зашел в свой аккаунт с не его подтвержденными адресами и включенным огромным кредитным лимитом и малыми партиями всю ночь до утра слал письма, всего ушло 1,9 млн трафика от 5ти разных доменов. Все одной тематики.

    Как мы "залатали": уязвимость найдена и закрыта.
    В перечне действий по такому ручному внесению адреса в подтвержденные не для staff аккаунтов установлен блокиратор + уведомление аларм на группу админов.
    В Wallarm открыт кейс на расследование по инциденту, так как это их работа выявлять и закрывать нас от таких взломов.
    Полученные данные по IP адресам взлома, по домену, на котором располагался вредоносный код и который был использован для инъекции, и другие данные - все поданы в юридический отдел для соответствующей подачи заявления в киберполицию.
    Ответ написан
    Комментировать
  • Как подделать HTTP_HOST?

    tomnolane
    @tomnolane
    профессиональный разработчик
    Ответ написан
    Комментировать
  • Как организовать авторизацию и аутентификацию в WPF приложении?

    tomnolane
    @tomnolane
    профессиональный разработчик
    у меня аналогичная проблема была Как ограничить использование своего декстоп-приложения (.exe) только тем, кто зарегистрирован у меня на сайте (как это выглядит примерно?)?
    Смысл в чём: всё что вы напишите на c# || vb можно будет посмотреть (тем или иным образом). Т.е. если едёт аутентификация внутри приложение - то более менее грамотный специалист через CIL увидет, что и с чем сравнивается. Обусфакция - уберёт праздошатающих и студентов. Я пока (лично для себя) решил так: кто пользуется моим приложением - должен ввести логин и пароль, после чего (используя любой принцип шифрования) - отправляется ко мне на сайт, где сравнивается с логином/паролем из БД. Если гуд, тогда обратным вызовом я передаю непосредственно тот файл, который "рабочий" (exe,dll). Точнее ссылку для скачивания его. Приложение подключает его через рефлексию. Перед закрытием, файл (exe,dll) удаляется. Более грамотно - это использовать API. Т.е. вы создали приложение в WPF - в котором нету никакой информации - только кнопки, методы, классы, сво-ва и т.д. Ваше приложение (после аутентификации) обратным методом возвращает в JSON или XML формате данные, которые непосредственно вставляются в ваш WPF. И это наверно самый правильный вариант - сделать, всё через API. Все проверки/добавления/удаления в БД - только через php вашего сайта. В самой программе - никаких паролей и прочего.

    от слов к делу: https://tomnolane.ru собственно это он

    п.с. регистрацию сделал через сайт
    Ответ написан
  • Как реализовать защищенный и не отслеживаемый телефон?

    tomnolane
    @tomnolane
    профессиональный разработчик
    Свои весомые 5-ть копеек: Приказ Федеральной службы безопасности Российской ...
    если вы в РФ - своим этим "желанием" - вы нарушаете это постановление....
    Что за это будет? Не знаю...
    п.с. вот статья
    BJZ_rPzcGb4.jpg
    Ответ написан
    Комментировать