• 16-10-2013, 01:03:27
    #10
    sunucuoptimizasyon.com
    Popüler olan yazılımların her zaman başına gelecek şeyler bunlar.

    Wordpress çok kullanılıyor, sürekli açığı aranıyor, hedef haline geliyor, aynı şey whmcs içinde geçerli ki whmcs işlevi nedeniyle çok daha iştah kabartıyor ancak maalesef ben whmcs firmasının böyle önemli bir yazılım için yeteri kadar sorumluluk üstlenmediğini düşünüyorum, kullanıcıları kaderlerine bırakmış durumdalar, açık çıkıp yüzbinlerce sunucu deface edildikten sonra beyefendilerin güncelleme çıkarması kaza yaptıktan sonra araca sigorta yaptırmak gibi birşey.

    O yüzden whmcs firmasının sizi kurtarmasını beklemeyin, çözümü kendiniz üretmek zorundasınız.
  • 16-10-2013, 01:04:12
    #11
    Bartuc adlı üyeden alıntı: mesajı görüntüle
    Yeni WHMCS'nin 2-way authentication sistemi süper.
    admin klasörünü httpd ile şifrelemek de güzel çözüm, toplam 3 ayrı şifre(biri tek kullanımlık) oluyor panel girişinde. Hele hele VPN kullanıp admin panel girişini ip'ye göre kısıtlamak daha da güzel.
    hep en kötüsünü düşünelim , şifremiz ya da şifrelerimiz ellerinde olsun buna istianden çizeceğimiz rotada saldırgan hiçbirşey yapamasın anlatmak istediğim husus bu.

    ilgili login alanları şifre + cep tel onay yapılabilir >
    site dosyaları farklı sql dosyaları ayrı sunucularda barındırabilinir >
    mod security ile queryler filtrelendirilebilinir çünkü ilgili açık(lar)ın hepsi public değil , ne kadar da updatelerinizi yapsanız fayda etmeyebilir...
    Sunucunuza atılan bir listpatch ya da sizin tarafınızdan bilginiz dahilinde olmadan çalıştırılan bir sayfa ile kötü sonuçlar ortaya çıkabilir.
    en kötüsünü düşünün...
  • 16-10-2013, 01:06:32
    #12
    Üyeliği durduruldu
    Bilginiz için teşekkürler, whmcs kullanıyorum bi marketing sisteminde ona göre hareket edeceğim.
  • 16-10-2013, 01:09:32
    #13
    hala hacklenmediyseniz sıra size gelmemiş demektir
  • 16-10-2013, 01:19:46
    #14
    Siparişi verip ödemeyi yaptığımda önüme garip kodlar geliyor. Whm otomatik hesap oluşturduğunda çıktıyı sql sorgusu olarak veriyor. Bunun yanında server ip ve şifreyi hash biçiminde veriyor. Açık hakkında kastettiğiniz buysa durum vahim..
  • 16-10-2013, 01:51:34
    #15
    Kurumsal PLUS
    JustRulz adlı üyeden alıntı: mesajı görüntüle
    hep en kötüsünü düşünelim , şifremiz ya da şifrelerimiz ellerinde olsun buna istianden çizeceğimiz rotada saldırgan hiçbirşey yapamasın anlatmak istediğim husus bu.

    ilgili login alanları şifre + cep tel onay yapılabilir >
    site dosyaları farklı sql dosyaları ayrı sunucularda barındırabilinir >
    mod security ile queryler filtrelendirilebilinir çünkü ilgili açık(lar)ın hepsi public değil , ne kadar da updatelerinizi yapsanız fayda etmeyebilir...
    Sunucunuza atılan bir listpatch ya da sizin tarafınızdan bilginiz dahilinde olmadan çalıştırılan bir sayfa ile kötü sonuçlar ortaya çıkabilir.
    en kötüsünü düşünün...
    mod_security çözüm olmuyor malesef, bypass etmek çok kolay. 2 way authentication zaten tek kullanımlık şifre girişi sağlamakta, en güvenli şifre girişidir.

    Biz whmcs kullandığımız sistemde ftp-cpanel vb.. dahil bütün girişleri tamamen kapattık, root şifresi bile öğrenseler bir bağlantı kuramazlar sunucuya. Bütün IP erişimlerini sadece kullandığımız vpn ile sınırladık. Yani guzel.net.tr sunucusunun root şifresini buraya yazsam şuan kimse bağlantı yapıp zarar veremez(tabi test etmeye niyetim yok).

    Yazılım tarafında ise, bizlik çok birşey yok malesef. Yani whmcs kullanıyorsak kodlar da şifreli olduğundan testler yapıp açık bulsak bile bildirip güncelleme beklemekten başka çare yok. Bu yüzden malesef mahkumuz whmcs ekibinin güncelleme yapmasını beklemeye. @Elazığlı168 'in de dediği gibi whmcs de bu konuda malesef gereken özeni göstermiyor. Yani bugün ben şirket içi kullanım için kodlayıp halka açık ortamda kullanılmayacak, sadece çalışanlarımız tarafından kullanılacak bir yazılım bile kodladığımda sql injection olayını tamamen ortadan kaldırmış oluyorsam, whmcs gibi bir yazılımın sql injection olayı ilk kodlandığında hallolmuş olmalıydı. Yani üye bilgileri girişi yaparken sql kod çalıştırılıyor, bundan öte acemilik yok bir yazılımcı için. ticketlarda yazılan php kodlar çalışıyordu bir ara, az whmcs bu yolla hacklenmedi. WHMCS'nin yazılımcılarının işvereni ben olsam çoktan bütün ekibi dağıtmıştım. WHMCS'nin bu saçma sapan güvenlik açıkları yüzünden bir gün çöp olacağını ve nasıl whmcs awbs'yi öldürdüyse, adam gibi güvenlik ve whmcs'den verileri import edebilen bir yazılım yapıp whmcs'nin fonksiyonlarını sunan bir yazılım çıktığı anda whmcs'yi öldürür kısa vadede.
  • 16-10-2013, 04:02:27
    #16
    Üyeliği durduruldu
    Bartuc adlı üyeden alıntı: mesajı görüntüle
    mod_security çözüm olmuyor malesef, bypass etmek çok kolay. 2 way authentication zaten tek kullanımlık şifre girişi sağlamakta, en güvenli şifre girişidir.

    Biz whmcs kullandığımız sistemde ftp-cpanel vb.. dahil bütün girişleri tamamen kapattık, root şifresi bile öğrenseler bir bağlantı kuramazlar sunucuya. Bütün IP erişimlerini sadece kullandığımız vpn ile sınırladık. Yani guzel.net.tr sunucusunun root şifresini buraya yazsam şuan kimse bağlantı yapıp zarar veremez(tabi test etmeye niyetim yok).

    Yazılım tarafında ise, bizlik çok birşey yok malesef. Yani whmcs kullanıyorsak kodlar da şifreli olduğundan testler yapıp açık bulsak bile bildirip güncelleme beklemekten başka çare yok. Bu yüzden malesef mahkumuz whmcs ekibinin güncelleme yapmasını beklemeye. @Elazığlı168 'in de dediği gibi whmcs de bu konuda malesef gereken özeni göstermiyor. Yani bugün ben şirket içi kullanım için kodlayıp halka açık ortamda kullanılmayacak, sadece çalışanlarımız tarafından kullanılacak bir yazılım bile kodladığımda sql injection olayını tamamen ortadan kaldırmış oluyorsam, whmcs gibi bir yazılımın sql injection olayı ilk kodlandığında hallolmuş olmalıydı. Yani üye bilgileri girişi yaparken sql kod çalıştırılıyor, bundan öte acemilik yok bir yazılımcı için. ticketlarda yazılan php kodlar çalışıyordu bir ara, az whmcs bu yolla hacklenmedi. WHMCS'nin yazılımcılarının işvereni ben olsam çoktan bütün ekibi dağıtmıştım. WHMCS'nin bu saçma sapan güvenlik açıkları yüzünden bir gün çöp olacağını ve nasıl whmcs awbs'yi öldürdüyse, adam gibi güvenlik ve whmcs'den verileri import edebilen bir yazılım yapıp whmcs'nin fonksiyonlarını sunan bir yazılım çıktığı anda whmcs'yi öldürür kısa vadede.
    Üstad şifre verebileceğini giriş yapılamayacağını,hacklenmeyeceğini vs vs belirtmişsin iyi güzel hoşta bazı basit şeylere de dikkat etmek gerektiğini düşünüyorum,

    http://www.guzel.net.tr/robots.txt
    User-agent: *
    Disallow: /includes/
    Disallow: /templates/
    Disallow: /yonetimsel/
    Disallow: /zpush/

    whmcsnin yönetim yolu burada kabak gibi yazıyor.bence önce basit işlemlerden başlamak gerek kısıtlamaya.Daha sonra baş ağrıtıyor çünkü....
  • 16-10-2013, 13:04:19
    #17
    Whmcs mi tercih edersiniz yoksa awbs mi whmcs nin bu sıkıntıları hep var.

    whmcs kullanıyorum fakat awbs ile değiştirmeyi düşünüyorum. sizce hangisi daha güvenli? bu konu ile alakası yok fakat yardımlarınızı bekliyorum.
  • 16-10-2013, 13:23:25
    #18
    exc3Lanc3 adlı üyeden alıntı: mesajı görüntüle
    Whmcs mi tercih edersiniz yoksa awbs mi whmcs nin bu sıkıntıları hep var.

    whmcs kullanıyorum fakat awbs ile değiştirmeyi düşünüyorum. sizce hangisi daha güvenli? bu konu ile alakası yok fakat yardımlarınızı bekliyorum.
    AWBS de güvenilir dilerseniz Hekimabiden alınmış noter onaylı tema devir edebiliriz temanın asıl fiyatı 80TL ben size 45TL den devir edebilirim? demo resimler için bana yazınız ö.pm olarak