Internet Info, s.r.o. Lupa Měšec Podnikatel Root Zdroják DigiZone Slunečnice Vitalia TopDrive KupDnes Navrcholu NovýTarif Dobrý web Weblogy Woko Jagg Computer.cz SK: MojeLinky

Hlavní navigace

Názory k článku
Nebezpečné prolomení ověřování identity a správy sezení

s
s (neregistrovaný) 2a02:598:7000:----:----:----:----:----
7. 9. 2011 8:22 Nový

to je zase clanek...

celé vlákno

Proste, si davejte pozor na svoje sezeni :-P

nikdo
nikdo (neregistrovaný) ---.tmcz.cz
7. 9. 2011 9:19 Nový

To je zase názor...

celé vlákno

To je příliš konkrétní rada. Stačilo by napsat: Buď opatrný! A všechny články o bezpečnosti by mohly být smazány.

snehuliak
snehuliak (neregistrovaný) ---.6-2.cable.virginmedia.com
7. 9. 2011 9:28 Nový

clanok nema hlavu (patu ma)

celé vlákno

Zaciatok clanku je nedopracovany a velmi slaby. Hned na zaciatku sa spomina
"Seriál OWASP – Open Web Application Security Project" pricom ani nie je vysvetlene co ten projekt vlastne je. Potom je tam hodeny nejasny farbny obrazok s popiskou "Obecne informace:". Co je to vektor utoku?
Neslo by to napisat tak aby to pochopil aj niekto kto sa bezpecnostou primarne nezaobera, alebo kto o OWASP pocuje prvy krat?

rek
rek (neregistrovaný) ---.net.upcbroadband.cz
7. 9. 2011 12:27 Nový

Re: clanok nema hlavu (patu ma)

celé vlákno

Nicméně problémy session jsou tam vyjmenovaný hezky. Lepší by sice bylo, aby třeba z session fixation a session hijacking vedly odkazy na vysvětlení, ale je to snad článek pro programátory, a ne pro laiky, ne? A beztak i nelaik neprogramátor umí na Internetu hledat.

zz_indigo
zz_indigo (neregistrovaný) ---.spordat.sk
7. 9. 2011 13:54 Nový

Re: clanok nema hlavu (patu ma)

celé vlákno

No ako kostra buduceho clanku je do dobre.

p.s. Ked vydim ako niekdo spomina sessions a IP otvara sa mi nozik vo vrecku.

karel
karel (neregistrovaný) ---.net.upcbroadband.cz
7. 9. 2011 16:37 Nový

Re: clanok nema hlavu (patu ma)

celé vlákno

Není třeba. Jsou sítě a intranety, kde není důvod nekontrolovat při session i IP adresu. Jinde se to naopak nedoporučuje.
Ale není problém se zařídit dle webový aplikace a místa, kde je provozovaná.
Z hlediska uživatelů je ale změna IP adresy v krátkym sledu čuňárna, to mi nevymluvěj ani páni serveristi.
Ani v době IPv6 to nemusí bejt tak horký, jak se to upeče. Kromě toho, bude to problém uživatele pak. Proč by se měl autor třeba free aplikace donekonečna zajímat o zčuněný balancery nebo nesmyslně nastavený widle? Takovýmu to třeba může bejt ukradený, narozdíl od komerčních aplikací, kde by štěkot uživatelů moc na oblibě služby nepřidal.

tino
tino (neregistrovaný) ---.178-40-229.t-com.sk
7. 9. 2011 21:39 Nový

Re: clanok nema hlavu (patu ma)

celé vlákno

ked vydis???

tunta
tunta (neregistrovaný) 85.162.214.---
7. 9. 2011 18:40 Nový

fajn serial

celé vlákno

Je dobre, ze se autor nepredvadi utocenim na cizi aplikace, ale ze pouziva WebGoat. Pokud jde o serial, dil navazuje a je k veci. Mozna jenom mezi jednotlivymi dily je dlouhy cas.

Alidědek
Alidědek (neregistrovaný) ---.customer.poda.cz
7. 9. 2011 20:04 Nový

Praktická otázka

celé vlákno

Teorie fajn. Ale co z toho vyplyne pro programátora? První otázka, která mě napadla, a jejíž zodpovězení bych tu čekal: jak je na tom session management v běžně používaných webových jazycích (PHP, ASP), případně v nejběžněších frameworcích?
Další otázky:
Co z toho plyne pro konstrukci session managementu? Dá se postavit bezpečný session management? Jak bude vypadat?

vks aura:31
vks
8. 9. 2011 17:51 Nový

.lol.

celé vlákno

autor nepopisuje, co utocnik/obet dela, ale co klika. to je dost lol.
ctenari nejsou sekretarky ale lide s vice/mene nenulovym IT know-how

Milan
Milan (neregistrovaný) ---.net.upcbroadband.cz
10. 9. 2011 10:42 Nový

Hezký a povedený článek

celé vlákno

Velmi pekny a srozumitelný článek. Těm mudrcům - přispěvovatelům nademnou - napište tedy do rootu svůj vlastní článek, když se Vám toto nelíbí. Ale oni asi o Vás nemají zájem co??

Zasílat nově přidané příspěvky e-mailem