Mostrando postagens com marcador Desenvolvimento. Mostrar todas as postagens
Mostrando postagens com marcador Desenvolvimento. Mostrar todas as postagens

23 de abril de 2007

Cross-Site Request Forgery

Como havia comentado em um post anterior, uma das novidades do Top10 2007 do OWASP é o CSRF (Cross-Site Request Forgery) vulnerabilidade que tem o conhecido XSS (Cross-Site Scripting) como vetor.


O CGIsecurity.com explica CSRF

Fuzzing Test

Fuzzing test é uma técnica que consiste em submeter à aplicação a todo tipo de input de forma estruturada buscando pelas mais variadas vulnerabilidades causadas por inputs indevidos.

Apesar do grande número de ferramentas para realizar o teste de fuzzing, não lembro de ter visto nenhum desenvolvedor utilizar tal recurso. Felizmente tal teste é comum em fontes de informações relacionadas a segurança no desenvolvimento de aplicações.

Inicialmente eu associava a baixa utilização a dificuldade de encontrar ferramentas e conteúdo relacionado, mas, pesquisando melhor e acompanhando algumas listas de discussão eu encontrei inúmeras ferramentas open source e bons tutoriais.

Segue algumas referências:

26 de janeiro de 2007

PHP Security

Fundado em Janeiro de 2005 o PHP Security Consortium trabalha atualmente em três projetos relacionados a segurança em PHP.

PHP Security Guide
Um manual de 37 páginas sobre configurações adequadas e boas práticas de desenvolvimento em PHP. Em alguns pontos ele complementa o OWASP, pois, trata de características bem específicas de PHP.

SecurityFocus Summaries
Uma lista de vulnerabilidades em ferramentas baseadas em php que é disponibilizada pela securityfocus.

PhpSecInfo
Na minha opinião o mais interessante deles. Nesse projeto eles desenvolvem uma aplicação web, semelhante ao phpinfo(), que mostra o nível de segurança do seu servidor web e indica referências para aumentar o nível de segurança.



PHP Security Consortium
PHP Security Guide
SecurityFocus Summaries
PHPSecInfo

8 de janeiro de 2007

Security Developer

Um estudo do NIST (National Institute of Standarts Technology) aponta que 43% das vulnerabilidades em aplicações na WEB estão associadas ao PHP, O NIST atribui isso à utilização por profissionais amadores.

Eu classificaria como alienados, e não amadores. Porque alienados e não amadores? Porque muitos profissionais são profissionais de desenvolvimento e não dão a mínima para o resto.

Costumo dizer que para deixar um desenvolvedor feliz basta um acesso com perfil de administrador e um fone de ouvido para ele se isolar do mundo. Exatamente, se isolar, pois, muitos não sabem o funcionamento básico de um PC, muito menos conceitos de arquitetura e segurança.

A grande maioria dos desenvolvedores só se preocupam em codificar, criar código funcional e cumprir prazos. Basta pegar códigos em sites especializados como: www.phpclasses.org, www.planet-source-code.com entre outros, pode-se encontrar códigos fantásticos, mas, com erros básicos de segurança.

Tudo porque a maioria dos desenvolvedores ainda não se deu conta da necessidade de desenvolver código seguro ou não estamos conseguindo aplicar controles para mitigar isso.