| I: Test varnosti custom skripte | ||
|---|---|---|
|
skrt
4. dec 2014 12:50:05
Pridružen od: 6. nov 2008 526 objav 845 49 1 |
#1
Ne vem kam naj tole točno vtaknem ampak mogoče se najde kdo ali pa ve kam se naj obrnem. Iščem firmo, posameznika, ki bi stestiral varnost ene naše custom aplikacije. Se pravi nadzorovan poskus vdora (firewall spuščen za določen IP, ki bi to izvajal, SSL vklopljen ) in analiza kode, ter na koncu poročilo kaj in kje je treba popravit, izboljšat... Tiste osnovne vdore znamo sami izvest in pokrpat luknje. Iščem načeloma nekoga, ki ste stem ukvarja malo bolj profi. |
|
|
twosocks
4. dec 2014 13:22:26
Pridružen od: 20. mar 2009 1297 objav 1253 89 21 |
||
|
Perun
4. dec 2014 13:33:30
Pridružen od: 21. jul 2008 4040 objav 4973 260 37 |
#3
Vprasanje, ce boste dobili boljsi rezultat kot s kaksno avtomatiko. Jaz sem uporabljal http://www.acunetix.com/, ampak bolj za serverje in omrezje kot aplikacije ... |
|
|
hackTheDay
4. dec 2014 15:02:59
Pridružen od: 4. dec 2014 1 objav 3 0 0 |
#4
Sam izvajam penetracijske teste že več let (ni enako varnostni pregled!). Avtomatiko se uporabi na začetku, da ti da neke osnovne smernice o aplikaciji, v nadaljevanju pa se je potrebno zakopati v aplikacijo pa jo predelat vse povprek. Lahko se slišiva, da predstaviš podrobno za kaj se gre. |
|
|
Matjaž
4. dec 2014 20:41:08
Pridružen od: 21. sep 2007 3505 objav 2603 308 45 |
#5
Uporabljam netsparker. Imaš tudi free verzijo https://www.netsparker.com/communityedition/. Se pa avtomatika uporablja le za hitro "skeniranje žrtve" in iskanje bolj očitnih lukenj. Vse ostalo gre potem ročno. Ti pa tudi avtomatika ne bo kaj dosti pomagala, če je ne znaš brat. Drugače je dečko z imenom Edi Strosar kar dober na tem. Nimam kontakta, je pa pisal za revijo Monitor. |
|
|
ms3
4. dec 2014 20:56:42
Pridružen od: 17. jan 2013 205 objav 217 29 8 |
#6
Imam izkušnje z Viris, sem sodeloval s podjetjem, kjer so delali penetracijski test. Mnja, saj avtomatika je OK, ampak čisto vsega se tudi ne da avtomatizirat. |
|
|
tsu
5. dec 2014 10:01:10
Pridružen od: 16. jun 2008 351 objav 482 34 14 |
#7
Mislim da je @gasper_k (na twitterju) tudi vešč teh stvari. Se spomnim, da je enkrat na eni PHP konferenci imel predavanje o varnosti. |
|
|
skrt
5. dec 2014 12:47:48
Pridružen od: 6. nov 2008 526 objav 845 49 1 |
#8
Hvala za predloge, vem kje tipat. Avtomatika kaže, da je tip top samo še vedno ni to to. Zadnje čase imam tudi čedalje več strank, ki sprašujejo po tej tematiki in je lažje, če jih lahko na nekoga usmerim + pri nas se skos nekaj dogaja z razno raznimi moduli in aplikacijami in bi rad dodal še en security check pred objavami. @hackTheDay lahko poveš kaj več, ker ZS verjetno ne boš še mogel pošiljat? Oprosti. Nov uporabnik, prva objava... sej, če si v svetu IT varnosti razumeš draw back. |
|