• 25-05-2015, 21:04:08
    #1
    Üyeliği durduruldu
    PHP bölümüne konu açmayalı hayli vakit oldu, PHP güvenlik konusunu açmamın sebebi artık çok fazla online olduğu için insanlar internet sektörünün ve yazılım dünyasınında hızla ilerlemesine sebep oluyor, yalnız dikkat ilerlemesi , gelişmesi değil

    Öncelikle boş vaktimde hayli yazılım inceledim , güzel bazı örnekler olmasına rağmen kötü ve açıklarla dolu mantık hataları kümesi oluşturmuş yazılımlar mevcut ve bunların çoğu E-TİCARET.

    Script yapan satan çoğu kişi PHP bölümünü en az bir kere ziyaret eder o sebeple site adı vermeden kimseyi rencide etmeden güvenlik alanında neler yapıyoruz paylaşalım.

    Eticaret sitelerinin çoğunda ödeme sistemlerinin geri dönüş-RETURN mantık hataları var be kolay şekilde bypass(geçiş yolu - müdahale) yapılabilmekte.

    öncelikle bu mantıksal hataların çoğunun kullanın yazılımın çoğunun teknolojik olmayışı.
    • Düz PHP ile Kodlama
    • Framework Kullanmama
    • Veritabanı Sınıfları Kullanmama
    • Veri Girişlerinde Kontrol Etmeme
    • include değerlerinini ayarlamama
    • GET metodlarını düzensiz yapma
    • Kolay Olsun Diye Test Edilmemiş Mantık Kullanma

    Başlayalım örnekleri verelim, Senin Yaptığın Yazılım Güvenli mi

    Konu kod örnekleri yerine Mantık örnekleri için açılmıştır.
  • 25-05-2015, 21:13:55
    #2
    Evvela form kontrolü önemli. PHP ile geliştirilmiş bir yazılımda sunucu taraflı kontrolden önce istemci taraflı kontrol yapılmalı. Gerek yeni HTML5 özellikleri ile, gerek JavaScript ile. Adından sunucu taraflı kontrolü bazı sınıflar yardımıyla yapmak hem işi daha kolaylaştırıyor, hem de daha güvenli bir kontrol sağlıyor.

    Daha sayacak elbet çok şey var, ilk aklıma gelen bu oldu.
  • 12-07-2015, 02:41:29
    #3
    Üyeliği durduruldu
    hala var bu hatalar incelediğim kodlarda, şikayet bölümünde geçen birinin canı yanmış bir eticaret sisteminden ödeme yollu bypass edilmiş
  • 12-07-2015, 03:21:28
    #4
    Türk yazılımcılar ne yazık ki yapacakları sisteme ben bu sistemi nasıl yaparım gözüyle bakıyor. Oysa ki altın soru ben bunu elbette yaparım ama bunu nasıl daha güvenli ve daha performanslı yaparım olmalı. Bu soruyu kendine soran yazılımcı zaten araştırır ve güvenli bir yazılım oluşturur. Geriye kalan tüm açıklar da tecrübe ile zamanla bırakılmaz hale gelir.