When you lose small mind you free your life
Сдавали давеча компьютерным безопасникам со стороны клиента мое уэб-приложение на предмет потестить на уязвимости.
Сегодня пришел результат - всё норм, переключайте на основную базу, переводите в работу.
Мне хочется верить, что просто не проверяли, потому что я, практически ничего не понимающий в тонкостях безопасности (писал с поверхностными знаниями: шифруй пароли, юзай https, обрывай сессию каждый 5 минут простоя и вот всё такое), знаю у этой приложухи минимум 2 дыры, которые слабо соответствуют требованиям (всё руки не доходили в погоне за функционалом, но одну заткнул где-то чуть позже момента как сдал на тест, вторую придется как-то разруливать вот где-то завтра-послезавтра).
А так хотелось комментариев от умных людей на тему чего поправить, чтобы иметь эти требования в подкорке на уровне базиса.
Сегодня пришел результат - всё норм, переключайте на основную базу, переводите в работу.
Мне хочется верить, что просто не проверяли, потому что я, практически ничего не понимающий в тонкостях безопасности (писал с поверхностными знаниями: шифруй пароли, юзай https, обрывай сессию каждый 5 минут простоя и вот всё такое), знаю у этой приложухи минимум 2 дыры, которые слабо соответствуют требованиям (всё руки не доходили в погоне за функционалом, но одну заткнул где-то чуть позже момента как сдал на тест, вторую придется как-то разруливать вот где-то завтра-послезавтра).
А так хотелось комментариев от умных людей на тему чего поправить, чтобы иметь эти требования в подкорке на уровне базиса.
Думаю,читал. Но на всякий пожарный покидаюсь в тебя классикой.
1
2
читать дальше (3)
4
5
6
7
8
9
10 и 11
Думаю, пока хва. Заранее прошу простить, если ты это всё уже знаешь.
Реши вопрос - кому это надо? И расслабься...
Свой собственный проект хочется делать качественно, по заветам профессора Фортрана.
Если только так
Но я хотел сказать "знай своего врага" - соперника заказчика. Подумай на что он адекватно способен, и как бы ТЫ на его месте это реализовал. Тогда мазайка начнет складываться. Вот!
Алгоритмы, линейки, это все наживное....
Поэтому придется как-то на общих основаниях быть готовым ко всему.
Ну брось, есть же зеркало, все отражения похожи. Если конкурент его еще не победил, то он где то там, на уровне отражений.
Впрочем я увлекся, прошу прощения, возможно это действительно тебе не нужно. Базовых знаний и правда вполне достаточно. Тем более, в наше время это становится все менее актуальным учитывая инсайдетов.