Skocz do zawartości

Audyt bezpieczeństwa / pentest


Taxx

Rekomendowane odpowiedzi

Cześć,

Masz na myśli autorski skrypt czy jakiegoś CMSa z naładowanymi wtyczkami? Pytam, bo mam za sobą klienta, któremu kiedyś robiłem audyt bezpieczeństwa właśnie na WP, pewne poprawki wprowadziłem, za pewien czas klient sobie WP zaktualizował, przywrócił dziurawą wersję jednej z wtyczek, a potem przyszedł z pretensjami do mnie, że pentest zrobiony, a strona zhackowana ;)

Właściciel w simpleideas.pl - serwery, migracje, SEO, optymalizacja wydajnościowa i pagespeed, odwirusowywanie

Polecam serwery VPS oraz hosting z oferty webh.pl - 20% rabatu z kodem PROMO777.

Sprawdź także niezależne forum o hostingu.

Odnośnik do komentarza
Udostępnij na innych stronach

 

za pewien czas klient sobie WP zaktualizował, przywrócił dziurawą wersję jednej z wtyczek, a potem przyszedł z pretensjami do mnie, że pentest zrobiony, a strona zhackowana

zostawisz zalecenia, jak się nie stosuje to na drzewo, zalecenia i ew. raport zmian (o ile były robione) to integralna część każdego audytu

Odnośnik do komentarza
Udostępnij na innych stronach

 

zostawisz zalecenia, jak się nie stosuje to na drzewo, zalecenia i ew. raport zmian (o ile były robione) to integralna część każdego audytu

 

Tak zrobiłem, ale wolę się upewnić. Niestety właściciele stron na WP/Joomli to najczęściej klienci "płacę-żądam"

Właściciel w simpleideas.pl - serwery, migracje, SEO, optymalizacja wydajnościowa i pagespeed, odwirusowywanie

Polecam serwery VPS oraz hosting z oferty webh.pl - 20% rabatu z kodem PROMO777.

Sprawdź także niezależne forum o hostingu.

Odnośnik do komentarza
Udostępnij na innych stronach

 

 Pytam, bo mam za sobą klienta, któremu kiedyś robiłem audyt bezpieczeństwa właśnie na WP, pewne poprawki wprowadziłem, za pewien czas klient sobie WP zaktualizował, przywrócił dziurawą wersję jednej z wtyczek, a potem przyszedł z pretensjami do mnie, że pentest zrobiony, a strona zhackowana ;)

 

Audyt bezpieczeństwa robi się dla obecnego stanu systemu. Nie dotyczy on systemu za tydzień, dwa czy za miesiąc. To powinno być zawarte w umowie. Zakładam, ze nie było takowej. ;)

Głównym celem wyszukiwarek NIE jest dostarczanie trafnych wyników. Głównym celem wyszukiwarek jest dostarczanie zysku.

 

Odnośnik do komentarza
Udostępnij na innych stronach

 

 

Audyt bezpieczeństwa robi się dla obecnego stanu systemu. Nie dotyczy on systemu za tydzień, dwa czy za miesiąc. To powinno być zawarte w umowie. Zakładam, ze nie było takowej. ;)

 

Naturalnie, że była. Klient miał jedynie pretensje, że "audyt był nieskuteczny" ;-) Nic z tego dalej nie wyszło, poza tym że musiałem się nasłuchać.

Właściciel w simpleideas.pl - serwery, migracje, SEO, optymalizacja wydajnościowa i pagespeed, odwirusowywanie

Polecam serwery VPS oraz hosting z oferty webh.pl - 20% rabatu z kodem PROMO777.

Sprawdź także niezależne forum o hostingu.

Odnośnik do komentarza
Udostępnij na innych stronach

Żeby  zrobić audyt oprogramowania trzeba się doskonale znać na języku w jakim napisane jest oprogramowanie w tym konkretnym wypadku PHP i jak jest uruchamiane na tym serwerze, gdzie jest strona, a możliwości jest kilka. Do tego dochodzą techniki związane z sesjami, bazą danych i sql injection, XSS których mechanizmy trzeba rozumieć itd...

 

Dokładnie przejrzeć cały kod od <?php do ?>...a jak jest "mocno autorski" bez standardów lub podziałów na MVC, to niewdzięcznej pracy jest od groma :shok: wiec licz się z wydatkiem kilku K zł ... Możesz szukać na https://niebezpiecznik.pl/testy-penetracyjne/?tb 

HTTP 200 usługi IT -> Dariusz Janicki | Realizacja serwisów www oraz oprogramowania w PHP / C# / Golang / Node.js / MySQL/ Laravel
Komory normobaryczne - normobaria.tech Wykonawca montażu i instalacji komory normobarii

Odnośnik do komentarza
Udostępnij na innych stronach

Sam tego na bank nie będę robić;)
Niestety przejrzenie kodu wiązałoby się z ogromnymi kosztami, w grę wchodzą raczej testy automatyczne. Na tym etapie wyceny wahają się w kwocie od kilku do kilkunastu tysięcy, więc stąd pytanie o kogoś godnego polecenia. 
Na niebezpiecznik poszło zapytanie.

Odnośnik do komentarza
Udostępnij na innych stronach

 

Niestety przejrzenie kodu wiązałoby się z ogromnymi kosztami, w grę wchodzą raczej testy automatyczne. 

Parafrazując: Trzy opcje nic nie robić, leczyć się "w Google", iść do lekarza   :co: 

HTTP 200 usługi IT -> Dariusz Janicki | Realizacja serwisów www oraz oprogramowania w PHP / C# / Golang / Node.js / MySQL/ Laravel
Komory normobaryczne - normobaria.tech Wykonawca montażu i instalacji komory normobarii

Odnośnik do komentarza
Udostępnij na innych stronach

dzisiaj na filtrach widać jakiegoś gnoja co atakuje podając się za googlebota i wali po dziurach popularnych skryptów :) zastanawiam się jak go wykończyć bardziej systemowo czyli gdzie go skutecznie podpierdzielić

Odnośnik do komentarza
Udostępnij na innych stronach

Zarchiwizowany

Ten temat przebywa obecnie w archiwum. Dodawanie nowych odpowiedzi zostało zablokowane.

×
×
  • Dodaj nową pozycję...

Powiadomienie o plikach cookie

Umieściliśmy na Twoim urządzeniu pliki cookie, aby pomóc Ci usprawnić przeglądanie strony. Możesz dostosować ustawienia plików cookie, w przeciwnym wypadku zakładamy, że wyrażasz na to zgodę. Warunki użytkowania Polityka prywatności