Zoque.Forum
Dirsek Teması:
Geri Dön Zoque.Forum » Webmaster Kaynaklari » Sunucu Tabanlı Programlama (Server Side) » Veritabanları » sql injection engellemek


Yanıt
 
LinkBack Seçenekler
Old 10.01.2007   #11 (permalink)
 
soul's Avatar
 
Üyelik Tarihi: 13.07.2000
Yer: LND
Mesaj: 4,279
Re: sql injection engellemek


Taglar yazilmasi konusu da su sekilde

ASP' de server.HTMLEncode() PHP de ise htmlentities() isinizi gorecektir ama burada whitelist filtreleme daha da onemli.

Ek olarak tabii ki girilen data Javascripte yada benzer bir HTML blokunun icine attribute olarak vs. gidiyorsa o zaman ekstra bir kac daha onlem almak lazim olabiliyor.
__________________
FERRUH.MAVİTUNA - İnanmıyorum, yeni site!
soul şu an çevrimdışı  
Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Spurl'e kaydet! http://reddit.com/submit?url=%url%&title=%title%Wong'e kaydet!Yahoo'ya kaydet!Google'a kaydet!MSN'e kaydet!Facebook'e kaydet!
Mesajdan alıntı yaparak yeni bir cevap ekleyin
Old 10.01.2007   #12 (permalink)
 
Üyelik Tarihi: 05.01.2007
Yer: Istanbul
Mesaj: 9
Görsel: 4
Re: sql injection engellemek

sevgili soul,

elbetteki guvenlik web yazilim dilleri ile tam manasi ile saglanamaz.. arrayler, replaceler vs . bunlari direksiyon kilidi gormek te fayda var... hirsizda zaman kaybi hissini uyandirma.. ve yukarida yazdigim kod ile bunu uzun zamandir saglayabilriyoum ancak guvenligi server uzerindeki islemleri analiz ederek aliyorum.. boylece sitelerin acilmasini turlu caselerle agirlastirmamis oluyorum..
__________________
Absolutely No Water!
www.minifolder.net
asilens şu an çevrimdışı  
Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Spurl'e kaydet! http://reddit.com/submit?url=%url%&title=%title%Wong'e kaydet!Yahoo'ya kaydet!Google'a kaydet!MSN'e kaydet!Facebook'e kaydet!
Mesajdan alıntı yaparak yeni bir cevap ekleyin
Old 10.01.2007   #13 (permalink)
 
soul's Avatar
 
Üyelik Tarihi: 13.07.2000
Yer: LND
Mesaj: 4,279
Re: sql injection engellemek

%100 guvenlik degil ama biz %99 kod guvenliginde bahsedelim ancak yukaridaki kodda cok ciddi hatalar var mesela en ciddi ve basit saldirganlarin bile farkedebilecegi hata su:

Alıntı:
?sqltest=inSert
?sqltest=DeLeTe
yani buyul ve kucuk harf degistirmenin bile kontrolu gemesi biraz daha bilgili saldirganlar ise baska basit bir taktik kullanabilirler.

Alıntı:
?sqltest=IN/**/SERT
?sqltest=DELE/**/TE
Ek olarak tabii ki kod sadece GET i koruyor ama o zaten bariz.
__________________
FERRUH.MAVİTUNA - İnanmıyorum, yeni site!
soul şu an çevrimdışı  
Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Spurl'e kaydet! http://reddit.com/submit?url=%url%&title=%title%Wong'e kaydet!Yahoo'ya kaydet!Google'a kaydet!MSN'e kaydet!Facebook'e kaydet!
Mesajdan alıntı yaparak yeni bir cevap ekleyin
Old 10.01.2007   #14 (permalink)
 
Üyelik Tarihi: 05.01.2007
Yer: Istanbul
Mesaj: 9
Görsel: 4
Re: sql injection engellemek

evet haklisin.. ohalde bizde tum GET leri once kucultur sonra check ederiz.. ancak yine de dediginde katiliyorum kesinlikle %99 guvenlik saglayamayacak...
__________________
Absolutely No Water!
www.minifolder.net
asilens şu an çevrimdışı  
Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Spurl'e kaydet! http://reddit.com/submit?url=%url%&title=%title%Wong'e kaydet!Yahoo'ya kaydet!Google'a kaydet!MSN'e kaydet!Facebook'e kaydet!
Mesajdan alıntı yaparak yeni bir cevap ekleyin
Old 11.01.2007   #15 (permalink)
 
Üyelik Tarihi: 07.01.2007
Yer: Adana
Yaş: 21
Mesaj: 103
Re: sql injection engellemek

Zaten Programcılar Programlarının lisanssız kullanımını engellemek için yazdıkları savunma mekanizmalarını kesinlikle kırılmaz bu sistem diye yazmıyorlar. Öyle değilmi ? Nasıl biraz daha uğraştırır da bıktırırz Cracker ı diye düşünüyorlar. O yüzden kimse % 100 güvenli diye bir teşhis koyamaz. En azından Ben öyle düşünüyorum.
teknoemin şu an çevrimdışı  
Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Spurl'e kaydet! http://reddit.com/submit?url=%url%&title=%title%Wong'e kaydet!Yahoo'ya kaydet!Google'a kaydet!MSN'e kaydet!Facebook'e kaydet!
Mesajdan alıntı yaparak yeni bir cevap ekleyin
Old 11.01.2007   #16 (permalink)
 
soul's Avatar
 
Üyelik Tarihi: 13.07.2000
Yer: LND
Mesaj: 4,279
Re: sql injection engellemek

Alıntı:
teknoemin tarafından gönderilen mesaj: Mesajı Görüntüle
Zaten Programcılar Programlarının lisanssız kullanımını engellemek için yazdıkları savunma mekanizmalarını kesinlikle kırılmaz bu sistem diye yazmıyorlar. Öyle değilmi ? Nasıl biraz daha uğraştırır da bıktırırz Cracker ı diye düşünüyorlar. O yüzden kimse % 100 güvenli diye bir teşhis koyamaz. En azından Ben öyle düşünüyorum.
Bunun dogru olmak ile birlikte konsepti karistirmamak lazim.

On emirden bir tanesi;

Alıntı:
Client Side Guvenlik Yoktur!
Yani bir kod client' ta calisiyorsa o kod kirilabilir bu yuzden lisanssiz kullanimi engellemek icin yazilan yazilimlar bunu soyluyor. Cunku onlar da biliyorki bu kirilabilir.

Ancak webde durum bu sekilde degil. Webde kirilamaz kod var.

Yani durum soyle webdeki kirilamaz kod her an kirilabilir, yeni acik cikar, bir sey unutulmustur vs. Bu %100 guvenlik yoktur konusuna giriyor.

Ancak client' taki kod sadece an meselesi herkes biliyorki yeterli vakit harcaninca `kesinlikle` kirilacaktir, cunku client side daki guvenlik mekanizlamlari `security through obscurity` diye tabir edilen saklamaya / giuzlemeye dayali guvenliktir ve eninde sonunda kirilmaya mahkumdur.
__________________
FERRUH.MAVİTUNA - İnanmıyorum, yeni site!
soul şu an çevrimdışı  
Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Spurl'e kaydet! http://reddit.com/submit?url=%url%&title=%title%Wong'e kaydet!Yahoo'ya kaydet!Google'a kaydet!MSN'e kaydet!Facebook'e kaydet!
Mesajdan alıntı yaparak yeni bir cevap ekleyin
Old 12.01.2007   #17 (permalink)
 
Üyelik Tarihi: 07.01.2007
Yer: Adana
Yaş: 21
Mesaj: 103
Re: sql injection engellemek

Alıntı:
soul tarafından gönderilen mesaj: Mesajı Görüntüle
Bunun dogru olmak ile birlikte konsepti karistirmamak lazim.

On emirden bir tanesi;



Yani bir kod client' ta calisiyorsa o kod kirilabilir bu yuzden lisanssiz kullanimi engellemek icin yazilan yazilimlar bunu soyluyor. Cunku onlar da biliyorki bu kirilabilir.

Ancak webde durum bu sekilde degil. Webde kirilamaz kod var.

Yani durum soyle webdeki kirilamaz kod her an kirilabilir, yeni acik cikar, bir sey unutulmustur vs. Bu %100 guvenlik yoktur konusuna giriyor.

Ancak client' taki kod sadece an meselesi herkes biliyorki yeterli vakit harcaninca `kesinlikle` kirilacaktir, cunku client side daki guvenlik mekanizlamlari `security through obscurity` diye tabir edilen saklamaya / giuzlemeye dayali guvenliktir ve eninde sonunda kirilmaya mahkumdur.
Demek istediğimde buydu. Teşekkür ederim.
teknoemin şu an çevrimdışı  
Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Spurl'e kaydet! http://reddit.com/submit?url=%url%&title=%title%Wong'e kaydet!Yahoo'ya kaydet!Google'a kaydet!MSN'e kaydet!Facebook'e kaydet!
Mesajdan alıntı yaparak yeni bir cevap ekleyin
Old 24.01.2007   #18 (permalink)
 
Üyelik Tarihi: 23.10.2005
Yer: Eregli
Yaş: 21
Mesaj: 60
Re: sql injection engellemek

Alıntı:
desired tarafından gönderilen mesaj:
Şifre alanına abcd' or '1'='1 girerek denedim ancak sisteme giremedim. SQL injeciton olayına kendimce çözüm bulabilmem için kendim bu olayı kavramam lazım ama onu başaramadım.
Kullanıcı adına admin'/* girerek exploit edilebilir senin sorgun, fakat PHP'de magic_quotes_gpc gibi gereksiz bir direktif var.GET/POST/COOKIE ile gelen verilerde tek tirnak (') varsa otomatik olarak escape ediliyor.Bu yuzden kendi sayfani hackleyemiyor olabilirsin

PHP programcilari bu duruma karsi soyle bir cozum uyguluyorlar genelde;

PHP Code:
 <?
function smarter_escape($value) {
if (!
get_magic_quotes_gpc()) {
       
$value addslashes($value);
   }
}
?>
Eger magic_qoutes acik degilse escape ediliyor veri.
Yns_ şu an çevrimdışı  
Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Spurl'e kaydet! http://reddit.com/submit?url=%url%&title=%title%Wong'e kaydet!Yahoo'ya kaydet!Google'a kaydet!MSN'e kaydet!Facebook'e kaydet!
Mesajdan alıntı yaparak yeni bir cevap ekleyin
Sponsorlu Bağlantılar
Zoque.Forum
Reklam
Yanıt

Etiketler

engellemek , injection , sql



 
Zoque'a hoşgeldiniz!
Zoque 27.02.1999 tarihinde yayın hayatına başlamış, paylaşıma dayalı bir oluşumdur. Tasarım, teknoloji, web, kültür ve sanat ana başlıkları altında bilgi paylaşımı ve benzer değerlere sahip katılımcıların birbirleriyle iletişime girmelerine imkan sağlar. "Az ama Öz" sloganından yola çıkarak, kaliteli ve nitelikli katılımı temel alır.

Saygın ve ciddi bir ortamda yardımlaşmak, haberleşmek, kendi bildiklerini diğer katılımcılarla paylaşmak isteyen, oluşumumuza düzenli katılımda bulunacağı inancını taşıyan konuklarımızı üye olmaya davet ediyoruz. [ » ]


Üye Girişi:

UslanmaM baktabul.com TEKplatform TEKplatform

En popüler ilk 100 etiket
Tag Cloud
acil adsl ajax almak arama araniyor ariyorum ariyoruz asp bilen bilgi bilgisayar blog calisma canon css dijital div domain dosya eleman film firefox flash font form forum fotograf freelance google gore grafik grafiker hakkinda hangi hata hatasi hosting html ilgili ilk image internet istanbul istiyorum java javascript karakter kayit kisisel kullanimi link logo mac mail menu muzik mysql nasil neden nedir online photoshop php problemi program programi reklam resim satilik sayfa script server ses sistemi site sitesi son soru sorun sorunsali sorunu sql swf tasarim tasarimci tasarimcisi tasarimi turk turkce veri video web windows wordpress xml yardim yazi yeni zoque
Zoque RSS Aboneliği
Son eklenen konuları e-posta ile haber verelim mi?

Forum Yazılımı: vBulletin® Version 3.7.3 Copyright ©2000 - 2008, Jelsoft Enterprises Ltd.
Search Engine Optimization by vBSEO 3.2.0

Arayüz/Skin "Güneş" © www.zoque.com / net. Copyright © 1999 - 2008
Forum Saati GMT +2. Şu anda saat: 12:04.