Anket Stres testi
Toplam Katılımcı Sayısı: 25
Stres testi
Katılmak ve ₺2.000,00 ödülü almak isterdim
%64,00 (16 Oy)
Sadece merak ederdim
%36,00 (9 Oy)
  • 05-10-2023, 17:55:45
    #1
    Üç farklı zamanda, başarılı olunması hâlinde ödül sunarak bir web sitesi için stres testlerine izin vermiştik.

    İlgili web servisinin güvenliğinden emin olmak istiyor ve ne kadar yüke dayanabileceğini merak ediyoruz.

    Tabii ki bunu başaran bir kişiyi ödüllendirmek koşuluyla. Bu güne kadar ₺300, ₺500 ve ₺800 ödül belirlemiştik. Ancak istediğimiz gibi yüksek boyutlarda bir stres testine maruz kalmadık.

    Acaba web sitesini düşürebilen bir kişiye ₺2.000,00 ile ödüllendirsek katılır mıydınız veya sonucu merak eder miydiniz?

    İlgili konulardan bir tanesi: https://www.r10.net/site-guvenligi-s...7850000-a.html
  • 05-10-2023, 18:00:57
    #2
    Stres testine şuan izin veriyor musunuz ödül için değil denemek için yapmak isterim.
  • 05-10-2023, 18:04:58
    #3
    Merhaba hocam eger 2000 tl verecekseniz bende düşürebilirim sitenizi
  • 05-10-2023, 18:06:27
    #4
    birazdan bi test etmeye çalışırım hocam
  • 05-10-2023, 18:16:15
    #5
    Şu anda güncel ödülümüz ₺800,00. Bahsedilen web sitesinin güvenliğinden emin olmak adına stres testlerine 06.10.2023 tarihi ve 23.59 saatine kadar izin veriyoruz. Detaylar: https://www.r10.net/site-guvenligi-s...7880000-a.html
  • 05-10-2023, 18:20:00
    #6
    Kolay gelsin. 20.000₺ ve site layer 7 saldırılar için uygun olsaydı bir araç yazabilirdim. Bu tip bir saldırıyla 2010 civarında Google Blogspot'u "stres testi"nde yıkmıştım. O zamanlar teröristler Blogspot'ta propaganda ve çatışma içeriği yayınlayabiliyordu.

    Muhtemelen, post, get gibi requestlere açık her site, biraz da yorucu mysql işlemleri varsa, sunucunun uç noktasına uzanabilen (apache, php vb.) yeterli kaynakla yıkılır.

    syn, udp flood vb. türü saldırıları eğer hat uygun ve ortalama bir cihaz, hatta software yazılım, mevcutsa kesmek çok zor değil. botnet ağlarıyla bir anda çok gbps gönderilmediği sürece...

    Benim ilgim yazılıma olduğu için layer 7'nin karmaşıklığı daha çekici geliyor(du). Eğer kendinize güveniyorsanız sizi yıkacak saldırı türü anlattığım olur.

    Size saldıranlar galiba kali açıp tek ip'den yüksek miktarda syn paket göndermiştir. Onu csf ile bile banlamak basit bir rate limitiyle mümkün.

    Bu konuda uzman arkadaşlar benden daha açıklayıcı olabilirler.
  • 05-10-2023, 19:14:48
    #7
    @phpc; 14.000+ IP adresinden istekler geliyor. Son 1 saat içinde 201.000.000+ istek gördük. Saniyede en fazla 69.500 istekle karşılaştık. Ancak bizim beklediğimiz saniyede 1.000.000+, yani saate yaklaşık 3,5 Milyar (3.500.000.000) istekle karşılaşmak.

    Test yapmak isterseniz PHPkoru Basic veya Advanced'ın şifreleme formlarına yapabilirsiniz. Şifreleme fonksiyonlarının sıradan bir veritabanından daha fazla kaynak tükettiğini bilirsiniz.
  • 05-10-2023, 19:33:11
    #8
    aponkral adlı üyeden alıntı: mesajı görüntüle
    @phpc; 14.000+ IP adresinden istekler geliyor. Son 1 saat içinde 201.000.000+ istek gördük. Test yapmak isterseniz PHPkoru Basic veya Advanced'ın şifreleme formlarına yapabilirsiniz. Şifreleme fonksiyonlarının sıradan bir veritabanından daha fazla kaynak tükettiğini bilirsiniz.
    İstekler ne türde? Phpkoru nedir bilmiyorum. Bir hash miydi? Yeni şeyler konusunda cahilim. Ama beni de çok yabana atmamak lazım. Tübitak kriptolojiyle aşık atmışlığım vardır. Sonuçta dayak yedim. Ama olsun.

    Eğer kastedilen Aes, blowfish, sha512... türü bir şifrelemeseyle bunların hiçbiri veritabanı işleminden fazla kaynak tüketmez. Çünkü algoritmaları ön tanımlı olarak kuruluyor. Hemen ve 2 mb ram tüketmeden şifreler. Başka bir şifrelemeden bahsediliyorsa orasını bilmiyorum.

    O arkadaşların requestlerinden bahsederseniz fikir yürütebilirim.

    Layer 7 için çok basit bir test var. Bir wp kurup içine 100 kadar post ekleyin. Bunu bu forumda gözü kapalı yıkacak birçok kişi vardır. Teorik olarak olması lazım. Ben hariç. Zaman ve iştahım yok. Bu konular iç gıcıklayıcı olduğu için gevezeliğe geldim. O yüzden kaçıyorum. Başarılar dilerim.

  • 06-10-2023, 01:33:24
    #9
    Merhaba,

    Sitede kayda değer pek birşey yok, elinde ciddi botnet ağı bulunan yada tekekkür isimlendirmeyeceğimiz unsurlar ile kısa süreli kapatmalar olabilir fakat uyguladığınız yöntem ile sitenin yeniden ayaklanması çok uzun sürmez.

    1 - Site CloudFlare arkasında, uyguladığınız rule setlerinde olası trafik saturasyonu için önlem aldığınızı görüyorum bu sayede sanal sunucunuza ait port saturasyonunun önüne geçiyorsunuz. (https://phpkoru.com/assets/css/phpko...2.min.css?test) linkte rastgele isimlendirme söz konusu olmadığı (un-purge) için ilgili trafik yükünü cdn - CloudFlare alıyor.

    2 - Realize bir botnet hareketi şeklinde sitede bulunan tek etkinlik encode - decode eylemlerinde aksiyon almak istediğiniz zaman farklı olsa dahi tekrarlanan birkaç request sonrası yaptığınız filtreye göre ip adresiniz yazılımınız üzerinden kara liste ediliyor ve ilgili "POST" aksiyonları "403" forbidden ile ilgili load'a sebebiyet verecek sorguların dışına itiliyor.

    Profesyonel şekilde AMP method yazıp üretebilen kişiler siteyi düşürmekte L3-L4 bantlarında zorlanmayacaklardır fakat, 800 TL için kimse yapmaz zira kurgulayacakları metod bir süre sonra IT tarafından filtrelenecek ve ruleye alınacaktır.

    Layer7 hakkında konuşmak istemiyorum, çok uzun mevzu.

    Son olarak filtrelere dair sitenizde tek açık kişisel fikrimce, CF üzerinden support edilen IPv6 için sorgulara yetişemeyecek olabilirsiniz. tabi filtrelerinizde /128 almak yerine doğrudan ilgili bloklara ait subnetleri bloke ederseniz bunada birşey kalmıyor.

    Fakat bu hali ile site tam bir kıskaç, nitekim UnOffical bir api içeriği üretecek olsam yada en basit dil ile ;

    " https://phpkoru.com/api/aguid " adresinden bir "aguid" değeri üretip " https://phpkoru.com/api/basic/encode " adresinize ilgili değeri sitenizdeki yer alan senaryoyu birebir taklit ettiğimde, toplu olarak 3-4 adet PHP dosyamı bile eş zamanlı şekilde şifrelemeye kalktığımda " 403 Forbidden " hatanızı görüyorum siteye girip kontrol etmek istediğimde "
    Failed to get key ID to use for encryption. Your IP address may be blocked.
    "

    Bu rate dengesini değiştirebilirseniz zaten, çok daha farklı sonuçları önizlemek mümkün olabilirdi. yinede deneme yapacak arkadaşlara başarılar dilerim.

    ( Лучшая безопасность не должна стать врагом пользователя. )