php.de

Zurück   php.de > php.de Intern > Off-Topic Diskussionen

Off-Topic Diskussionen Mach mal Pause vom Programmieren!

Antwort
 
LinkBack Themen-Optionen Thema bewerten
Alt 15.04.2011, 15:00  
Erfahrener Benutzer
 
Registriert seit: 07.07.2010
Beiträge: 231
PHP-Kenntnisse:
Anfänger
mentalman ist ein sehr geschätzer Menschmentalman ist ein sehr geschätzer Menschmentalman ist ein sehr geschätzer Mensch
Standard Bitte Website kritisieren

Hallo zusammen,

ich habe bis Mitte letzten Jahres mein ganzes PHP-Anfänger-Herzblut in ein "kleines" Projekt gesteckt, mit dem ich die Welt revolutionieren wollte...

Es ging um - wie man neudeutsch so schön sagt - "Location based services".
Im Grunde ist es ein Mini Social Network, bei dem man sich anmelden und dann per Smartphone von unterwegs (in Koblenz) in der jeweiligen Location (Kneipe, Disse, Bar usw) einchecken konnte. Andere User und auch Freunde können das dann sehen. Wie dieses Facebook Places halt.

(Ironischer Weise habe ich genau in der Nacht, in der ich das Projekt für mich als "öffentlichkeitsfähig" deklariert hatte, im Spiegel von Facebook Places gelesen, worauf hin meine Stimmung dann im Eimer war.)

Wie dem auch sei, auf der Seite tut sich nix mehr, das Projekt ist tot. Traurig zwar, aber immerhin habe ich wirklich viel dabei gelernt.
Falls jemand Sicherheitslücken entdeckt, bitte mir umgehend melden!
Ich überwache alle Aktivitäten und nehme auch weiterhin Aktualisierungen und Sicherheitsupdates vor.

Wer sich einen Account anlegen möchte um sich innerhalb der Seite mal umzuschauen, kann das gerne tun. Ich lösche die Accounts dann auch wieder!
Oder ich lege einfach einen Testaccount an, den ihr benutzen könnt.
Wie gesagt, das Projekt war in erster Linie auf Smartphones ausgelegt, daher habe ich versucht, alles, auch buttons, in reinem CSS zu halten. Die einzigen Bilder auf der Seite sind die Userbilder.

Gruß!

Geändert von mentalman (15.04.2011 um 18:57 Uhr).
mentalman ist offline   Mit Zitat antworten
Sponsor Mitteilung
PHP Code Flüsterer

Registriert seit: 21.08.2005
Beiträge: 4682
PHP-Kenntnisse:
Fortgeschritten

Alt 15.04.2011, 15:07  
Erfahrener Benutzer
 
Benutzerbild von wolf29
 
Registriert seit: 17.03.2010
Beiträge: 1.833
PHP-Kenntnisse:
Fortgeschritten
wolf29 wird schon bald berühmt werdenwolf29 wird schon bald berühmt werden
Standard

Weiß zwar nicht genau, was Du damit bezwecken willst, aber auf Sicherheitslücken kann man(n) es ja mal etwas testen.

mfg Wolf29
__________________
while (!asleep()) sheep++;

Unterschätze nie jemanden der einen Schritt zurück geht! Er könnte Anlauf nehmen.
wolf29 ist offline   Mit Zitat antworten
Alt 15.04.2011, 15:16  
Erfahrener Benutzer
 
Registriert seit: 21.12.2004
Beiträge: 5.234
PHP-Kenntnisse:
Fortgeschritten
mepeisen ist ein wunderbarer Anblickmepeisen ist ein wunderbarer Anblickmepeisen ist ein wunderbarer Anblickmepeisen ist ein wunderbarer Anblickmepeisen ist ein wunderbarer Anblickmepeisen ist ein wunderbarer Anblickmepeisen ist ein wunderbarer Anblick
mepeisen eine Nachricht über ICQ schicken mepeisen eine Nachricht über Skype™ schicken
Standard

Du solltest vorher alle Daten anonymisieren. Also eMail-Adressen u.ä. bereits angemeldeter User soweit verfälschen dass sie unbrauchbar werden. Dann macht es auch inchts, wenn wirklich einer Lücken findet.

So du seriöse Hacker findest (ja, so Leute gibts, die das von Berufswegen machen), werden die dir rechtzeitig mitteilen, wie weit der Eingriff reichtm bevor sie auf sensible Daten stoßen. Bzw. sie werden sensible Daten nicht ausnutzen.
__________________
www.php-maven.org PHP und Maven vereint: Build/Deploy/Produktion/Konfiguration, Projekt Management, CI, PHPUnit, zahlreiche Frameworks
Twitter @ https://twitter.com/#!/mepeisen und Facebook @ http://t.co/DZnKSUih
mepeisen ist offline   Mit Zitat antworten
Alt 15.04.2011, 15:23  
Neuer Benutzer
 
Registriert seit: 11.04.2011
Beiträge: 23
PHP-Kenntnisse:
Fortgeschritten
JohnWart befindet sich auf einem aufstrebenden Ast
Standard

Hallo,

es gibt tatsächlich professionelle Firmen die genau so etwas machen. Allerdings nicht auf Zuruf sondern mit einer expliziten Penetration-Vereinbarung.

Ohne so etwas würde ich das auch gar nicht machen wollen. Wer sagt mir denn dass du überhaupt der Seitenbetreiber bist? Oder im Nachhinein keine Anzeige erstattest?

Grüße,
John Wart
__________________
John Wart sagt: "Hey, mich interessiersts'!" | Besuche mich auch auf Facebook, Twitter oder meinem Blog.
JohnWart ist offline   Mit Zitat antworten
Alt 15.04.2011, 15:34  
Erfahrener Benutzer
 
Registriert seit: 07.07.2010
Beiträge: 231
PHP-Kenntnisse:
Anfänger
mentalman ist ein sehr geschätzer Menschmentalman ist ein sehr geschätzer Menschmentalman ist ein sehr geschätzer Mensch
Standard

Zitat:
Zitat von wolf29 Beitrag anzeigen
Weiß zwar nicht genau, was Du damit bezwecken willst, aber auf Sicherheitslücken kann man(n) es ja mal etwas testen.
mfg Wolf29
Naja, wie gesagt, ich würde einfach mal sehen wollen, wie sicher diese Seite ist. Ob der ganze Kram den ich da eingebaut hab was bringt, oder ob alles für die Katz war!

Zitat:
Zitat von mepeisen Beitrag anzeigen
Du solltest vorher alle Daten anonymisieren. Also eMail-Adressen u.ä. bereits angemeldeter User soweit verfälschen dass sie unbrauchbar werden. Dann macht es auch inchts, wenn wirklich einer Lücken findet.

So du seriöse Hacker findest (ja, so Leute gibts, die das von Berufswegen machen), werden die dir rechtzeitig mitteilen, wie weit der Eingriff reichtm bevor sie auf sensible Daten stoßen. Bzw. sie werden sensible Daten nicht ausnutzen.
Ich habe alle Mailadressen gelöscht und die echten Namen der User auch. Es sind ca. 30 Leute angemeldet, aber alles Freunde von mir. Zu mehr hats nicht gereicht

Zitat:
Zitat von JohnWart Beitrag anzeigen
Hallo,

es gibt tatsächlich professionelle Firmen die genau so etwas machen. Allerdings nicht auf Zuruf sondern mit einer expliziten Penetration-Vereinbarung.

Ohne so etwas würde ich das auch gar nicht machen wollen. Wer sagt mir denn dass du überhaupt der Seitenbetreiber bist? Oder im Nachhinein keine Anzeige erstattest?

Grüße,
John Wart
Naja, Du kannst dir ja nen Account angelegen und ich ändere dann deinen Nickname auf "Prinzessin Lilifee" das sollte doch Beweis genug sein oder?
mentalman ist offline   Mit Zitat antworten
Alt 15.04.2011, 16:39  
Erfahrener Benutzer
 
Benutzerbild von mermshaus
 
Registriert seit: 14.06.2009
Beiträge: 1.729
PHP-Kenntnisse:
Fortgeschritten
mermshaus kann auf vieles stolz seinmermshaus kann auf vieles stolz seinmermshaus kann auf vieles stolz seinmermshaus kann auf vieles stolz seinmermshaus kann auf vieles stolz seinmermshaus kann auf vieles stolz seinmermshaus kann auf vieles stolz seinmermshaus kann auf vieles stolz seinmermshaus kann auf vieles stolz sein
Standard

- http://code.google.com/p/skipfish/ (aber ich rate bei sowas zur Vorsicht)

Wäre es nicht einfacher, den Code offenzulegen.
__________________
Blog | Buch | Kaloa
mermshaus ist offline   Mit Zitat antworten
Alt 15.04.2011, 16:56  
Erfahrener Benutzer
 
Registriert seit: 07.07.2010
Beiträge: 231
PHP-Kenntnisse:
Anfänger
mentalman ist ein sehr geschätzer Menschmentalman ist ein sehr geschätzer Menschmentalman ist ein sehr geschätzer Mensch
Standard

Zitat:
Zitat von mermshaus Beitrag anzeigen
- http://code.google.com/p/skipfish/ (aber ich rate bei sowas zur Vorsicht)

Wäre es nicht einfacher, den Code offenzulegen.
Also der Code besteht aus knapp 90 Dateien, alles undokumentiert und für nen Profi wahrscheinlich ein wahrer Alptraum! Ich kann mir nicht vorstellen, dass sich den jemand ansehen will um Sicherheitslöcher zu finden!?
Hast Du denn Erfahrung mit diesem skipfish?


Jedenfalls poste ich jetzt hier einfach mal die URL und Zugangsdaten des Testusers:

www.clubsurf.de

Name: Testuser
Passwort: test
mentalman ist offline   Mit Zitat antworten
Alt 15.04.2011, 17:21  
Erfahrener Benutzer
 
Benutzerbild von mermshaus
 
Registriert seit: 14.06.2009
Beiträge: 1.729
PHP-Kenntnisse:
Fortgeschritten
mermshaus kann auf vieles stolz seinmermshaus kann auf vieles stolz seinmermshaus kann auf vieles stolz seinmermshaus kann auf vieles stolz seinmermshaus kann auf vieles stolz seinmermshaus kann auf vieles stolz seinmermshaus kann auf vieles stolz seinmermshaus kann auf vieles stolz seinmermshaus kann auf vieles stolz sein
Standard

Ich habe noch nichts damit gemacht, nein. Aber es scheint automatisiert ziemlich genau das zu tun, was ein Angreifer „manuell“ machen würde. Nur eben sehr schnell und für die implementierten Szenarien wahrscheinlich sehr gründlich. (Übrigens keine Ahnung, wie man algorithmisch – also ohne menschliche Beurteilung/Kreativität – testen könnte, ob sowas wie eine SQL Injection möglich ist.)

Weiß nicht, ob jemand Lust hätte, sich durch den Code zu wühlen. Ich bin bei der Frage von mir ausgegangen, und ich halte es für einfacher, im Code zu gucken, ob ein mysql_real_escape_string oder sowas in der Art fehlt, als zum Beispiel zu versuchen, einen Zustand in der laufenden Anwendung herbeizuführen, der mir verrät, dass SQL Injection möglich ist. Wenn Fehlermeldungen unterdrückt werden, kommt man da eben auch nicht immer ganz leicht an sichere Informationen. Und das ist gut so.

Was Legalität und so weiter angeht:

- http://de.wikipedia.org/wiki/Hackerparagraf

Keine Ahnung.
__________________
Blog | Buch | Kaloa

Geändert von mermshaus (15.04.2011 um 17:25 Uhr).
mermshaus ist offline   Mit Zitat antworten
Alt 15.04.2011, 17:36  
da schreibt der ElePHPant
 
Benutzerbild von Flor1an
 
Registriert seit: 18.06.2008
Beiträge: 8.903
PHP-Kenntnisse:
Fortgeschritten
Flor1an ist ein wunderbarer AnblickFlor1an ist ein wunderbarer AnblickFlor1an ist ein wunderbarer AnblickFlor1an ist ein wunderbarer AnblickFlor1an ist ein wunderbarer AnblickFlor1an ist ein wunderbarer AnblickFlor1an ist ein wunderbarer Anblick
Standard

@mermshaus: Da gibts schon Möglichkeiten für. Du könntest z.b. über die SQL Injection eine Methode ausführen die sehr lange zum Berechnen braucht. Wenn du dann eine Zeitmessung durchführst (natürlich mehrere Messungen und Referenzmessungen ohne Injection) dann kannst du erkennen ob die Funktion ausgeführt wurde oder nicht.
Flor1an ist offline   Mit Zitat antworten
Alt 15.04.2011, 17:39  
moderatives Dielektrikum
 
Benutzerbild von nikosch
 
Registriert seit: 21.05.2008
Beiträge: 35.987
PHP-Kenntnisse:
Fortgeschritten
nikosch hat eine strahlende Zukunftnikosch hat eine strahlende Zukunftnikosch hat eine strahlende Zukunftnikosch hat eine strahlende Zukunftnikosch hat eine strahlende Zukunftnikosch hat eine strahlende Zukunftnikosch hat eine strahlende Zukunftnikosch hat eine strahlende Zukunftnikosch hat eine strahlende Zukunftnikosch hat eine strahlende Zukunftnikosch hat eine strahlende Zukunft
Standard

@TE: Und wenn Dein Host dann irgendwann als offenes Relay Trojaner ausliefert oder Nazicontent bereitstellt.. dann machst Du -- was?
__________________
--
One pixel is still too big. Please make it smaller. ASAP.

Initiative Mittelstand.
Die wichtigste Gestaltungsregel im Screendesign ist Pi mal Daumen des Arbeitgebers.
--
nikosch ist offline   Mit Zitat antworten
Antwort


Themen-Optionen
Thema bewerten
Thema bewerten:

Forumregeln
Es ist dir nicht erlaubt, neue Themen zu verfassen.
Es ist dir nicht erlaubt, auf Beiträge zu antworten.
Es ist dir nicht erlaubt, Anhänge hochzuladen.
Es ist dir nicht erlaubt, deine Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are an
Pingbacks are an
Refbacks are an
Gehe zu

Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Website mit Schnittstelle zum Bildhoster? M1N€R2010 PHP Einsteiger 7 11.03.2011 08:08
Daten von Website abgreifen und in Datenbank einfügen loci Datenbanken 10 08.02.2010 17:11
[Tipp?] Website Crawler der.. PatrickXX30 Off-Topic Diskussionen 3 11.11.2009 08:57
Probleme mit meiner Website! TYRICON Beitragsarchiv 4 18.08.2009 18:43
[Suche] Freiwilligen für eine Website Chrisu20 Beitragsarchiv 2 26.05.2009 07:31
[Erledigt] Ermitteln einer eindeutigen Website? Fruchtzwerk PHP Tipps 2009 6 19.03.2009 18:10
Daten von Website zu Website übertragen beta02 PHP Tipps 2009 17 13.01.2009 22:19
[Erledigt] Formulareintrag zur Website verschicken Blitzo PHP Tipps 2008 3 25.08.2008 20:24
Captcha in Website einbauen Dartgott PHP Tipps 2008 9 23.04.2008 15:53
Idee: Website mit uncrackbarem Serial Broadcast PHP Tipps 2007 13 23.02.2007 22:59
[Erledigt] komplette Website als Grafik speichern PHP-Fortgeschrittene 68 08.03.2006 21:29
[Erledigt] Mit Yahoo Mess. mit Usern auf Website ohne account chatten PHP-Fortgeschrittene 10 18.09.2005 22:02
[Erledigt] spezielle schrift in der website HTML, Usability und Barrierefreiheit 23 12.12.2004 12:02
[Erledigt] schriften für website HTML, Usability und Barrierefreiheit 2 15.10.2004 09:57
Daten aus einer externen Website lesen via PHP Locutus007 PHP Tipps 2004 4 29.09.2004 17:20

Besucher kamen über folgende Suchanfragen bei Google auf diese Seite
http://www.php.de/off-topic-diskussionen/79458-eigene-website-zum-hacken-freigeben.html, website kritisieren, samt

Alle Zeitangaben in WEZ +2. Es ist jetzt 15:16 Uhr.




Powered by vBulletin® Version 3.7.2 (Deutsch)
Copyright ©2000 - 2012, Jelsoft Enterprises Ltd.
Search Engine Optimization by vBSEO 3.2.0
Aprilia-Forum, Aquaristik-Forum, Liebeskummer-Forum, Zierfisch-Forum, Geizkragen-Forum