anilkoc adlı üyeden alıntı:
mesajı görüntüle
Forumdaki siber güvenlikçiler hakkında
36
●1.339
- 24-06-2021, 09:47:30hocam site açılıyor açık teşkil edebilir siteyi kapatmalısınız.Pegatron adlı üyeden alıntı: mesajı görüntüle
bu bilgi için borcunuz 3 tl
iyi günler
E.A
-Profeşınıl siber güvenlik security uzmanı - 24-06-2021, 10:06:52Ne zaman web güvenlikle alakalı bir konu görsem nedense herkesin bir fikri oluyor ezberlemişler bi sql rfi xss herkes yorum yazıyor. Biri de yazmış açığı siz kendiniz de bulabilirsiniz diye.
Aynen hocam aynen Sonra vay siteme hacklink eklemişler vay sitemi indexlemişler. - 24-06-2021, 10:10:41Teknik olarak görevlerini yapmışlar. Bunda ne gibi bir problem var onu anlamadım ? SSL olmayışı bir zaafiyettir ve raporlanır. Whois bilgilerinin görünmesi de bir zaafiyet olabilir. En küçük birimden en büyüğüne kadar raporlamalar yapılır. Yorumlarınızı bu alandaki bilgisizliğinize veriyorum. Siber güvenlik danışmanlığı yapan birisi olarak konuşuyorum. Bu arkadaşı tanımam etmem. Hizmet veren kimdir tanımam etmem, yapılan yorumlar üzerinden bir tümevarım yapıyorum.
Para vermeniz için illa sisteminizde bir açık bulacak değil, ilk yanılgınız o. Ama siz çok anlayışlısınız, açık bulmasa da para vermeyi kabul etmişsiniz, es geçmişsiniz açık bulmuyor ama para alıyor ona da eyvallah demişsiniz, sanki açık bulamayınca sadaka vermiş gibi. Açık bulmasa da o parayı hak etmiştir ve alır, bulsa da aynı parayı alır. Bounty olarak zaafiyet ciddiyetine göre siz ekstra vermek isterseniz paşa gönlünüz bilir. Sisteminizin siber güvenlik bakımından analizinin yapılması, bu sizin sisteminizin %1500 güvenli olacağı anlamına gelmez. Yarın birgün başkası gelir, hacklenirsiniz. Hatta bu hacklenme bir parmak şıklatmak kadar kısa ve kolay da olabilir.
XXX sayılarından hatta XXXX sayılarından bahsediyorsunuz maximum 9999 TL. Ama XXX den, kararsız kalıp XXXX'e çıkmışsanız muhtemelen 900 TL ile 2000 TL arasında bir hizmet almışsınız. 2000 TL'ye aldığınız hizmetten beklentiniz owasp ile site taramadan, basit yüzeysel taramalardan öteye geçmemeli. Kişi günlerce oturup sizin sitenizi kodlarına ayırarak, network'ün her hareketini izleyerek, resimlerin store edilmesine kadar, dış bağlantılara kadar analizini yapmasını beklememelisiniz. Büyük holdingler, şirketler siber güvenliğe yıllık milyonlarca dolar bütçe ayırıyor ve yine hacklenebiliyor. Veri sızıntısı yaşayabiliyor, devlet de buna dahil. Devletin gücü benden az mı ? Ben bir çok devlet mekanizmasına bağlı web sitesinden kritik verileri farklı güvenlik açıklarıyla alabiliyorum. Eminim ki o sistemlerin denetimi çok yetenekli kişiler tarafından yüz binlerce lira bütçeyle yapıldı fakat yine bir güvenlik zaafiyeti var. Dolayısıyla %100 security diye bir olay yok.
Sektörle alakalı bilginiz yoksa yorum yapmamanız tavsiyemdir. Susmak erdemdir. Yaptığınız yorumlar bu sektörün mensuplarına hakaret etme derecesine, aşağılama derecesine kadar gidiyor. Çünkü konu sahibi bu konuda anormal bir durumu anlatmamış, belki hiç zaafiyet bulamadı. Bu durumda kontrol ettiği kısımları yazarak bir raporlama yapar.
Zaten WHMCS kullanıyorsunuz, lisansınız varsa WHMCS belirli şirketlere her gün bu zaafiyet taramalarını yaptırır. WHMCS'yi yok sayınca da geriye HTML kalıyor. HTML'den de açık buldurmaya çalışmak ne bileyim. - 24-06-2021, 10:13:19o arkadaşın yorumu çok komikti hocam, URL sonuna parametre ekleyerek tüm dünyayı kurtaran falanakosetr adlı üyeden alıntı: mesajı görüntüle
*Bir arkadaş ***** WHMCS kullanıldığını öne sürmüş, yani bundan daha büyük bir zaafiyet yoktur mesela zaten WHMCS denetlenen bir sistem al lisansını kolay kolay hacklenmezsin. - 24-06-2021, 10:23:35hocam yapan kişilerde manuel yapmıyorki githubdaki acik tarama toollariyla siteyi tarıyor nmap atıyor okadar başka yaptıkları bir sey yokPegatron adlı üyeden alıntı: mesajı görüntüle
