The Gartner Group states, "Today over 70% of attacks against a company's Web site or Web application come at the 'Application Layer' not the Network or System layer.
Web Uygulaması
Teknolojiler
İstemci Taraflı
HTML
CSS
AJAX
JavaScript
Sunucu Taraflı
CGI Dili
PHP
Veritabanı
MySQL (?)
XML
Web Uygulaması İç Yapısı
Temel Kural
Eğer bir konunun güvenliğini öğrenmek istiyorsanız, öncelikli olarak o konuda derinlemesine bilgi sahibi olmalısınız
1.Adım : Çok Çalışmak Gerek
İstemci Tarafı
Firefox / IE / Opera
AJAX
CSS
Flash
HTML/DHTML
JavaScript
VBScript
Ortak Öğeler
İletişim Protokolleri
HTTP
Sunucu Tarafı
Web Sunucu
IIS / Apache/ Tomcat
Web Programlama Dili
Perl / PHP / Ruby / Python
ASP.net / JSP
Veritabanı
MSSQL / Oracle
MySQL / PostgreSQL / DB2 /
XML / Access
Web Uygulaması Güvenliği
Web application security is the protection of your web application and its resources from threats coming from the Internet, such as stealing ...
OWASP
Open Web Application Security Projest (OWASP)
Tüm OWASP ürünleri ücretsiz ve açıktır.
Güvensiz yazılımların sebep oldukları açıkları bulup, bunlarla mücadele eden bir topluluktur.
Kar amacı gütmez
Topluluğa ait rakamlar
180+ (Chapter)
30+ Sponsor
50+ Proje
100+ E-posta listesi
Aylık bir milyon üzerinde ziyaret
OWASP Neler Yapar? Araçlar Topluluk Dökümanlar Testing Guide Wiki WebGoat WebScarab Bölgeler (chapters) Günlükler (blogs) Çeviriler Konferanslar Forumlar Top 10 Legal AppSec FAQ Metrics … Live CD .NET Research LAPSE …
OWASP - Summer of Code 2008
OWASP da bulunan ve ya ilave edilebilecek projeler geliştirilir.
The Web Application Hacker's Handbook: Discovering and Exploiting Security Flaws
Stuttard, Dafydd; Pinto, Marcus
Hacking Exposed Web Applications
Joel Scambray , Mike Shema, Caleb Sima
Kitaplar
Essential PHP Security
Chris Shiflett
Ajax Security
Bill Hoffman, Bryan Sullivan
2.Adım : WUG Literatürü
Temel Başlıklar :
XSS
Enjeksiyon Hataları
Zararlı Dosya Çalıştırma
Güvensiz Doğrudan Kaynak Referansı
CSRF
Bilgi İfşası
Yetersiz Kimlik Doğrulama ve Oturum Yönetimi
Güvensiz Kriptoğrafik Depolama
Güvensiz Bağlantı
SQL Enjeksiyonu
Web sunucudan ,arka taraftaki SQL sunucuya giden SQL sorgularını manipüle edebilmek.
Yapılabilecekler :
Veritabanındaki tüm verilere erişim
Veritabanı sunucusunu ele geçirmek
Uzaktan Dosya Ekleme
PHP ortamında görülen bir zafiyettir
Hedef web sunucuya istenilen dosyanın eklenmesiyle gerçekleştirilebilir.
Sunucuya arka kapılar kurulabilir.
Yapılabilecekler :
Tüm sistemi ele geçirmek
Siteler Arası Betik Çalıştırma
Cross site scripting (XSS), bir bilgisayar güvenlik açığıdır. Saldırgan, HTML kodlarının arasına istemci tabanlı kod gömmesiyle, kullanıcının tarayıcısında istediği istemci tabanlı kodu çalıştırabilir.
Yapılabilecekler :
Oturum çalmak
Phishing saldırıları
Kurbanın internet tarayıcısı ele geçirmek
3.Adım : Oyun Zamanı
Oyun Alanı :
Webgoat
Damn Vulnerable Linux
Hackme Bank
Webgoat
Bir OWASP projesidir
Web güvenliği ile ilgili aşama aşama zafiyet içeren uygulamalar barındırır
Her aşamada, ilgili güvenlik açığı kullanılarak ilerlenmelidir.
Damn Vulnerable Linux
Zafiyet içeren gerçek uygulamaları ve saldırı araçlarını barındırır.
0 comments
Post a comment