I: Test varnosti custom skripte
 
skrt 4. dec 2014 12:50:05 Pridružen od:
6. nov 2008
526 objav
845 49 1
#1

Ne vem kam naj tole točno vtaknem ampak mogoče se najde kdo ali pa ve kam se naj obrnem. Iščem firmo, posameznika, ki bi stestiral varnost ene naše custom aplikacije. Se pravi nadzorovan poskus vdora (firewall spuščen za določen IP, ki bi to izvajal, SSL vklopljen ) in analiza kode, ter na koncu poročilo kaj in kje je treba popravit, izboljšat...



Tiste osnovne vdore znamo sami izvest in pokrpat luknje. Iščem načeloma nekoga, ki ste stem ukvarja malo bolj profi.


všeč(0) ni všeč(0) spam(0)
 
twosocks 4. dec 2014 13:22:26 Pridružen od:
20. mar 2009
1297 objav
1253 89 21
#2

Obstajajo podjetja, je pa vprašanje če niso na previsokem nivoju: http://www.viris.si/


všeč(0) ni všeč(0) spam(0)
 
Perun 4. dec 2014 13:33:30 Pridružen od:
21. jul 2008
4040 objav
4973 260 37
#3

Vprasanje, ce boste dobili boljsi rezultat kot s kaksno avtomatiko. Jaz sem uporabljal http://www.acunetix.com/, ampak bolj za serverje in omrezje kot aplikacije ...


všeč(0) ni všeč(0) spam(0)
 
hackTheDay 4. dec 2014 15:02:59 Pridružen od:
4. dec 2014
1 objav
3 0 0
#4

Sam izvajam penetracijske teste že več let (ni enako varnostni pregled!). Avtomatiko se uporabi na začetku, da ti da neke osnovne smernice o aplikaciji, v nadaljevanju pa se je potrebno zakopati v aplikacijo pa jo predelat vse povprek. Lahko se slišiva, da predstaviš podrobno za kaj se gre.


všeč(3) ni všeč(0) spam(0)
 
Matjaž 4. dec 2014 20:41:08 Pridružen od:
21. sep 2007
3505 objav
2603 308 45
#5

Uporabljam netsparker. Imaš tudi free verzijo https://www.netsparker.com/communityedition/. Se pa avtomatika uporablja le za hitro "skeniranje žrtve" in iskanje bolj očitnih lukenj. Vse ostalo gre potem ročno. Ti pa tudi avtomatika ne bo kaj dosti pomagala, če je ne znaš brat.



Drugače je dečko z imenom Edi Strosar kar dober na tem. Nimam kontakta, je pa pisal za revijo Monitor.


všeč(1) ni všeč(0) spam(0)
 
ms3 4. dec 2014 20:56:42 Pridružen od:
17. jan 2013
205 objav
217 29 8
#6

Imam izkušnje z Viris, sem sodeloval s podjetjem, kjer so delali penetracijski test. Mnja, saj avtomatika je OK, ampak čisto vsega se tudi ne da avtomatizirat.


všeč(0) ni všeč(1) spam(0)
 
tsu 5. dec 2014 10:01:10 Pridružen od:
16. jun 2008
351 objav
482 34 14
#7

Mislim da je @gasper_k (na twitterju) tudi vešč teh stvari. Se spomnim, da je enkrat na eni PHP konferenci imel predavanje o varnosti.


všeč(0) ni všeč(0) spam(0)
LinkedIn, @deveti, Si shell:aff link ;)
 
skrt 5. dec 2014 12:47:48 Pridružen od:
6. nov 2008
526 objav
845 49 1
#8

Hvala za predloge, vem kje tipat. Avtomatika kaže, da je tip top samo še vedno ni to to. Zadnje čase imam tudi čedalje več strank, ki sprašujejo po tej tematiki in je lažje, če jih lahko na nekoga usmerim + pri nas se skos nekaj dogaja z razno raznimi moduli in aplikacijami in bi rad dodal še en security check pred objavami.



@hackTheDay lahko poveš kaj več, ker ZS verjetno ne boš še mogel pošiljat? Oprosti. Nov uporabnik, prva objava... sej, če si v svetu IT varnosti razumeš draw back.


všeč(2) ni všeč(0) spam(0)
 
 

🔒 Za odgovor na to temo se moraš prijaviti.

Prijavi se