Skocz do zawartości

Audyt bezpieczeństwa / pentest


Taxx

Rekomendowane odpowiedzi

Cześć,

Masz na myśli autorski skrypt czy jakiegoś CMSa z naładowanymi wtyczkami? Pytam, bo mam za sobą klienta, któremu kiedyś robiłem audyt bezpieczeństwa właśnie na WP, pewne poprawki wprowadziłem, za pewien czas klient sobie WP zaktualizował, przywrócił dziurawą wersję jednej z wtyczek, a potem przyszedł z pretensjami do mnie, że pentest zrobiony, a strona zhackowana ;)

Właściciel w simpleideas.pl - serwery, migracje, SEO, optymalizacja wydajnościowa i pagespeed, odwirusowywanie

Polecam serwery VPS oraz hosting z oferty webh.pl - 20% rabatu z kodem PROMO777.

Sprawdź także niezależne forum o hostingu.

Odnośnik do komentarza
Udostępnij na innych stronach

  W dniu 23.05.2017 o 11:16, theqkash napisał(a):

za pewien czas klient sobie WP zaktualizował, przywrócił dziurawą wersję jednej z wtyczek, a potem przyszedł z pretensjami do mnie, że pentest zrobiony, a strona zhackowana

Rozwiń  

zostawisz zalecenia, jak się nie stosuje to na drzewo, zalecenia i ew. raport zmian (o ile były robione) to integralna część każdego audytu

Odnośnik do komentarza
Udostępnij na innych stronach

  W dniu 23.05.2017 o 12:04, kayman napisał(a):

zostawisz zalecenia, jak się nie stosuje to na drzewo, zalecenia i ew. raport zmian (o ile były robione) to integralna część każdego audytu

Rozwiń  

 

Tak zrobiłem, ale wolę się upewnić. Niestety właściciele stron na WP/Joomli to najczęściej klienci "płacę-żądam"

Właściciel w simpleideas.pl - serwery, migracje, SEO, optymalizacja wydajnościowa i pagespeed, odwirusowywanie

Polecam serwery VPS oraz hosting z oferty webh.pl - 20% rabatu z kodem PROMO777.

Sprawdź także niezależne forum o hostingu.

Odnośnik do komentarza
Udostępnij na innych stronach

  W dniu 23.05.2017 o 11:16, theqkash napisał(a):

 Pytam, bo mam za sobą klienta, któremu kiedyś robiłem audyt bezpieczeństwa właśnie na WP, pewne poprawki wprowadziłem, za pewien czas klient sobie WP zaktualizował, przywrócił dziurawą wersję jednej z wtyczek, a potem przyszedł z pretensjami do mnie, że pentest zrobiony, a strona zhackowana ;)

Rozwiń  

 

Audyt bezpieczeństwa robi się dla obecnego stanu systemu. Nie dotyczy on systemu za tydzień, dwa czy za miesiąc. To powinno być zawarte w umowie. Zakładam, ze nie było takowej. ;)

Głównym celem wyszukiwarek NIE jest dostarczanie trafnych wyników. Głównym celem wyszukiwarek jest dostarczanie zysku.

 

Odnośnik do komentarza
Udostępnij na innych stronach

  W dniu 23.05.2017 o 13:58, SzlafRock napisał(a):

 

Audyt bezpieczeństwa robi się dla obecnego stanu systemu. Nie dotyczy on systemu za tydzień, dwa czy za miesiąc. To powinno być zawarte w umowie. Zakładam, ze nie było takowej. ;)

Rozwiń  

 

Naturalnie, że była. Klient miał jedynie pretensje, że "audyt był nieskuteczny" ;-) Nic z tego dalej nie wyszło, poza tym że musiałem się nasłuchać.

Właściciel w simpleideas.pl - serwery, migracje, SEO, optymalizacja wydajnościowa i pagespeed, odwirusowywanie

Polecam serwery VPS oraz hosting z oferty webh.pl - 20% rabatu z kodem PROMO777.

Sprawdź także niezależne forum o hostingu.

Odnośnik do komentarza
Udostępnij na innych stronach

Żeby  zrobić audyt oprogramowania trzeba się doskonale znać na języku w jakim napisane jest oprogramowanie w tym konkretnym wypadku PHP i jak jest uruchamiane na tym serwerze, gdzie jest strona, a możliwości jest kilka. Do tego dochodzą techniki związane z sesjami, bazą danych i sql injection, XSS których mechanizmy trzeba rozumieć itd...

 

Dokładnie przejrzeć cały kod od <?php do ?>...a jak jest "mocno autorski" bez standardów lub podziałów na MVC, to niewdzięcznej pracy jest od groma :shok: wiec licz się z wydatkiem kilku K zł ... Możesz szukać na https://niebezpiecznik.pl/testy-penetracyjne/?tb 

HTTP 200 usługi IT -> Dariusz Janicki | Realizacja serwisów www oraz oprogramowania w PHP / C# / Golang / Node.js / MySQL/ Laravel
Komory normobaryczne - normobaria.tech Wykonawca montażu i instalacji komory normobarii

Odnośnik do komentarza
Udostępnij na innych stronach

Sam tego na bank nie będę robić;)
Niestety przejrzenie kodu wiązałoby się z ogromnymi kosztami, w grę wchodzą raczej testy automatyczne. Na tym etapie wyceny wahają się w kwocie od kilku do kilkunastu tysięcy, więc stąd pytanie o kogoś godnego polecenia. 
Na niebezpiecznik poszło zapytanie.

Odnośnik do komentarza
Udostępnij na innych stronach

  W dniu 24.05.2017 o 10:36, Taxx napisał(a):

Niestety przejrzenie kodu wiązałoby się z ogromnymi kosztami, w grę wchodzą raczej testy automatyczne. 

Rozwiń  

Parafrazując: Trzy opcje nic nie robić, leczyć się "w Google", iść do lekarza   :co: 

HTTP 200 usługi IT -> Dariusz Janicki | Realizacja serwisów www oraz oprogramowania w PHP / C# / Golang / Node.js / MySQL/ Laravel
Komory normobaryczne - normobaria.tech Wykonawca montażu i instalacji komory normobarii

Odnośnik do komentarza
Udostępnij na innych stronach

dzisiaj na filtrach widać jakiegoś gnoja co atakuje podając się za googlebota i wali po dziurach popularnych skryptów :) zastanawiam się jak go wykończyć bardziej systemowo czyli gdzie go skutecznie podpierdzielić

Odnośnik do komentarza
Udostępnij na innych stronach

Zarchiwizowany

Ten temat przebywa obecnie w archiwum. Dodawanie nowych odpowiedzi zostało zablokowane.

×
×
  • Dodaj nową pozycję...

Powiadomienie o plikach cookie

Umieściliśmy na Twoim urządzeniu pliki cookie, aby pomóc Ci usprawnić przeglądanie strony. Możesz dostosować ustawienia plików cookie, w przeciwnym wypadku zakładamy, że wyrażasz na to zgodę. Warunki użytkowania Polityka prywatności