Non estou nunha situación na que me teña que preocupar demasiado pola seguridade, pero moitas veces escoito falar de vulnerabilidades das que nos protexemos. Simplemente pregúntolle a algún arquitecto de sistema intelixente e el di: "Si, estamos cubertos" e despois a auditoría de seguridade volve estar limpa.
Non obstante, hai dous "hacks" ou vulnerabilidades de seguridade que pode ler moito na rede nestes días, SQL Injection e Cross-Site Scripting. Eu tivera coñecemento de ambos e lera bastantes boletíns "técnicos" neles, pero ao non ser un verdadeiro programador, normalmente agardaría por actualizacións de seguridade ou só estaría seguro de que a xente adecuada o coñecía e seguiría adiante.
Estas dúas vulnerabilidades son cousas das que todo o mundo debería ser consciente, incluso o comerciante. Simplemente publicar un sinxelo formulario web no seu sitio web pode realmente abrir o seu sistema a algunhas cousas desagradables.
Brandon Wood fixo un gran traballo escribindo Guías para principiantes de ambos temas que ata ti ou eu podemos entender:
- Inxección SQL
- Script entre sitios
Vaia, grazas pola publicación Doug. Síntome honrado... 🙂
O problema que describes de non saber realmente como detectar este tipo de vulnerabilidades é o maior problema que vexo. Se lle mostro un anaco de código a un programador que non sabe nada de seguridade e lle pregunto se é seguro, por suposto que dirá que é seguro: non saben o que están a buscar.
A verdadeira clave aquí é educar aos nosos desenvolvedores sobre o que buscar e como solucionalo. Ese foi o propósito dos meus dous artigos.
Quizais non sexa o lugar adecuado, pero veu notificar algo serio.
PD: Gustaríame informar sobre un risco maior en wordpress que puiden atopar. O seu principal hack en wordpress ten un risco de 7/10. Non estou anunciando, pero miro a miña publicación html-injection-and-being -hacked.Por favor, notifique isto a outros bloggers. Tiven unha conversa con Matt (WordPress) por correo electrónico sobre iso
Ashish,
Grazas por informarme sobre isto: actualicei a WordPress 2.0.6. Creo que se encargou deste problema.
Doug
Si, acabou agora. Xenial que a seguinte versión saíu rápido
PD: podemos ter un intercambio de ligazóns? dime se che gusta a idea
Escáner offline de WordPress MySQL?
Existe algunha ferramenta dispoñible que poida escanear un
Táboa MySQL de WordPress sen conexión exportada desde phpMyAdmin?
Temos unha base de datos MYSQL de WordPress que parece ter
tiña unha inxección SQL.