robinbobin ([personal profile] robinbobin) wrote2006-10-06 12:47 pm

Гугл вглючил поиск по исходникам

Гугл вглючил поиск по исходникам. Guess What? Правильно -- теперь можно искать уязвимости в опенсорц продуктах.
UPD: http://google.com/codesearch

Например вот так:
lang:php (include|require)(_once)?\s*['"(]?\s*\$_(GET|POST|COOKIE)

Вот тут свежие статьи на тему:
http://shiflett.org/archive/269
http://ilia.ws/archives/132-PHP-5.2.0RC5-is-out!.html


Резюмирую.
если вы не знаете что такое
xss,cdrf, sql injection

срочно бегите читать, у вас есть все шансы иметь приложение дырявое, как решето.

cdrf
http://shiflett.org/articles/security-corner-dec2004

xss
http://shiflett.org/archive/91
Google's XSS Vulnerability
http://shiflett.org/archive/177
Для тех, кто пишет на php, лучшее средство от XSS, это SafeHTML
http://pixel-apes.com/safehtml/?page=safehtml


http://community.livejournal.com/ru_webdev/1558576.html

[identity profile] am-baal.livejournal.com 2006-10-06 12:04 pm (UTC)(link)
Опенсорс ПХП приложения в первозданном виде вообще, по-моему, нельзя ставить.

[identity profile] robinbobin.livejournal.com 2006-10-06 12:56 pm (UTC)(link)
смотря кто и когда писал