CSRF, XSS, SQL Injection den Korunma ve Diger Korunma Geyikleri
Okuyucu : 2.456
Günlük Okuyucu : 6,1
Son zamanlarda web güvenliği konusunda herkes yeni bir "otomatik" korunma mekanizması çıkartıyor.
- CSRF dan korunma
- XSS' den korunma
- SQL Injection' dan korunma
Kriptolojide ilk kurallardan biri tabiri caizse "kıçınızdan bir algoritma çıkarmayın" dır (eğer adınız Bruce Schneier değilse). Yani kendi kendinize bir bir şifreleme algoritması üretip sonra onun güvenli olduğunu düşünmemeniz ya da mevcut bir algoritma üzerinde oynama yapıp onun güvenli olduğunu düşünmemenizdir.
Bu güzel bir örnek ve nedenleri çok basit. Mevcut şifrelemelerin hepsi senelerdir test edilmiş ve açığı bulunanlar geliştirilmiştir. Bunları geliştiren bir çok kişinin bu konuda yoğun deneyimi olmasıdır.
Neden bunun web güvenliği uygulanabileceğini düşünmüyor insanlar bilmiyorum. Web güvenliği de yıllardır gelişen bir yapı ve tüm düzgün web dilleri gerekli fonksiyonları sunuyorlar. Tek yapmanız gereken güzel bir şekilde bunları kullanmanız.
Kendi filtrenizi yazmak, özellikle de zaten hazır filtrelerden farklı şekilde kafanızdan yazmak büyük bir gaflettir. Gene aynı şekilde ne yaptığınızı çok iyi biliyorsunuz kabul edilebilir ama kesinlikle bu kod için black-box ve white-box testleri birilerine yaptırın.
Bunun harici herkes biliyor ki SQL Injection' a karşı "Prepared Statement" en iyi korunma yöntemleri, XSS' e karşı HTMLEncode() ya da benzerleri, CSRF' ye karşı session ile ilişkili token imlemantasyonu ya da ASP.NET ise UserKey en iyi korunma yöntemleri. Tamam kabul ediyorum bir çok dilde CSRF' ye karşı kendiniz bir şeyler yazmak zorundasınız. Ancak sorunu anladıysanız bu XSS ya da SQL Injection a göre çok daha temiz ve hataya kapalı bir konsept.
Son olarak XSS' e karşı Javascript ile bir çözüm üretmek ek bir defans katmanı olarak görülebilir ki (ki bence bu bile yanlış) ama kesinlikle bir korunma olarak görülmemeli.
Gene not etmek gerekirki araştırma-geliştirme adına bu hareketlerin hepsi uzun vadede faydalı olacaktır ve kesinlikle desteklenmelidir ama buradaki gizli tehlike olan "iyi güvenlik pratiklerinden" kaçıp bunları uygulamak büyük bir hata olacaktır.

Yorumlar
Yorum Ekle
CSRF, XSS, SQL Injection den Korunma ve Diger Korunma Geyikleri ile İlişkili Olabilecek Yazılar - Haberler
SQL Tunnelling - Exploiting Internal Networks via SQL InjectionTürkçe SQL Injection Referansı
Web Güvenlik Topluluğu 9 Mart Kadıköy Buluşması
Flawed CSRF Protections
Hala SSL' i Anlayamadılar
Diğer Yazılar
CSS Atraksiyonları
CSS Hackimsi
CSS History Araklama Açığı
CSS Import ile XSS ve Türevleri
Ctrl + Shift + B
Cumartesi
Cumartesi 11:00 Bizim Radyo' dayım
Çünkü aptallığın yaması yok !
Customizing the Microsoft .NET Framework Common Language Runtime
CVS, Diff kodsal karşılıklı atraksiyonlar
Cyber Adversary Characterization - Auditing The Hacker Mind
Düşünce Sniffing, Brain Tampering...
Döndüm
D&R, Türkiyenin En iyi kitap sitesi
Dünyayı Süpermen Kurtaracak!
Da vinci' nin Şifresi' nin arkasından gelenler
dadedadedade
Daha fazla Güvenlik Haberi
Daha zeki PDF Reader istiyoruz
Neredeyim ?
Ferruh.Mavituna » Aç Karna Güvenlik » CSRF, XSS, SQL Injection den Korunma ve Diger Korunma Geyikleri