چند سوال در مورد نکات امنیتی و اس کیوال اینجکشن

phpweb

Active Member
لطفا بگید که XSS به چه معنی هست و اگه از توابعی مثل htmlentities یا htmlspecialchars استفاده کنم، می تونم مطمئن باشم که وب سایتم در مقابل این نوع حملات ایمن هست؟

برای فیلتر کردن مقادیر هگزا دسیمال از چه کدی باید استفاده کنم و چطور از مقادیر هگزادسیمال برای هک کردن وب سایت استفاده می کنن؟

آیا باید کاراکترهای ! @ # $ % ^ & * ( ) - _ = + [ ] { } ' " ; : / \ | . > , < ? ` ~ رو حذف کنم یا بهتر هست که اونها رو به موجودیتهای HTML تبدیل کنم؟

اگر جلوی این آسیب رسانی این کاراکترها رو بگیرم، آیا باز هم لازمه که کلاماتی مثل select, delete, and و سایر کلمات که برای دیتابیس معنی خاصی دارن رو بگیرم؟

سوال آخر اینکه اگر موارد بالا رو توی یه تابع بکار ببرم، می تونم مطمئن باشم که سایتم بطور کامل در مقابل injection و XSS محافظت می شه؟

لطفا توضیح بدید.
 
آخرین ویرایش:

Masoud1365

مدیر انجمن
لطفا بگید که XSS به چه معنی هست
به معنی دزدیدن کوکی هست ! تیپ حمله XSS کلا با injection متفاوت هست ! اونا کوکی رو از سیستم شما که مدیر سایت هستید میدزدن ،XSS بر میگرده به امنیت کوکی !
برای injectiion هم یه سرچی بکنید یکی از بچه ها چند وقت پیش یه کلاس خوب برای این کار گذاشته بود
 

phpweb

Active Member
به معنی دزدیدن کوکی هست ! تیپ حمله XSS کلا با injection متفاوت هست ! اونا کوکی رو از سیستم شما که مدیر سایت هستید میدزدن ،XSS بر میگرده به امنیت کوکی !
برای injectiion هم یه سرچی بکنید یکی از بچه ها چند وقت پیش یه کلاس خوب برای این کار گذاشته بود

اینکه می گن با استفاده از توابعی مثل htmlspecialchars می شه اثر حملات XSS رو بطور کامل از بین برد، درسته؟
 

Army.Hidden

Active Member
به معنی دزدیدن کوکی هست !
مسعود درست میگی می شه با XSS کوکی ها و نشست ها رو گراب کرد ولی میشه با XSS کار های دیگه هم انجام داد.
برای مسال چند روز پیش این فیلم رو پابلیک کردیم .
این کرم خودش رو توسط باگ های XSS توی یک انجمن vBulletin پخش میکنه. دوستان جالبه نگاه کنند.
لینک دانلود فایل :
http://uploadfa.com/7pl8zbgdxt9c
دوستان توجه کنن این کرم یک کرم تحقیقاتی بوده و روی هیچ انجمنی فارسی زبانی تست نشده است

در صورتی که هسته اصلی این کرم رو میخواید پیام خصوصی بدید تا براتون ارسال کنم.

اینکه می گن با استفاده از توابعی مثل htmlspecialchars می شه اثر حملات XSS رو بطور کامل از بین برد، درسته؟
خیلی جلوگیری میکنه ولی فکر کنم روش کار شه میشه bypass کرد ولی98 درصد جلوگیری میکنه
 

جدیدترین ارسال ها

بالا