abonnement Unibet Coolblue
pi_110593397
Idd, thanks!

Maar als ik zie hoe moeilijk ze iemand kunnen vinden die kan programmeren (of dat denkt te kunnen ;) haha) dan hebben jullie waarschijnlijk ook allemaal een goede baan? :P
pi_110593398
En vooral ook om eerdere code nog eens door te nemen en te corrigeren.
pi_110593411
quote:
14s.gif Op zaterdag 21 april 2012 14:45 schreef KomtTijd... het volgende:
En vooral ook om eerdere code nog eens door te nemen en te corrigeren.
Dat sowieso!
pi_110593480
quote:
0s.gif Op zaterdag 21 april 2012 14:44 schreef JDx het volgende:
Idd, thanks!

Maar als ik zie hoe moeilijk ze iemand kunnen vinden die kan programmeren (of dat denkt te kunnen ;) haha) dan hebben jullie waarschijnlijk ook allemaal een goede baan? :P
Ik durf me heul niet als programmeur te verkopen, juist omdat ik weet dat ik niet al ditsoort security dingetjes weet.

Dit dan weer wel maar SQL injection is ook wel les 0.00001 en daar de voorkennis van.
pi_110593612
quote:
14s.gif Op zaterdag 21 april 2012 14:47 schreef KomtTijd... het volgende:

[..]

Ik durf me heul niet als programmeur te verkopen, juist omdat ik weet dat ik niet al ditsoort security dingetjes weet.

Dit dan weer wel maar SQL injection is ook wel les 0.00001 en daar de voorkennis van.
Mwoah, als je userinput goed controleert kan je weinig gebeuren. Dingen als je code optimalizeren etc. zijn ook wel handig om te weten.
  zaterdag 21 april 2012 @ 14:57:38 #56
12221 Tijn
Powered by MS Paint
pi_110593835
Misschien een aardig plan om een security top 5 te maken van dingen die je zeker niet verkeerd wil doen? Voor in de OP ofzo?

Bv ook het salten van passwords, sessies niet opslaan in /tmp, warnings en errors niet weergeven... Dat soort dingen?
  zaterdag 21 april 2012 @ 15:01:06 #57
157634 Civilian
Better safe than Sony
pi_110593933
quote:
0s.gif Op zaterdag 21 april 2012 14:44 schreef JDx het volgende:
Idd, thanks!

Maar als ik zie hoe moeilijk ze iemand kunnen vinden die kan programmeren (of dat denkt te kunnen ;) haha) dan hebben jullie waarschijnlijk ook allemaal een goede baan? :P
Programmeurs zijn er zat te vinden. Alleen Nederlanders willen voor een dubbeltje op de eerste rang zitten. En goede, custom code kost nou eenmaal geld. En een degelijke programmeur is ook niet goedkoop nee
I'm not good with advice.. Can i interest you in a sarcastic comment?
  FOK!-Schrikkelbaas zaterdag 21 april 2012 @ 15:17:09 #58
1972 Swetsenegger
Egocentrische Narcist
pi_110594550
Je werkt bij een toko waar ze software ontwikkelen en NIEMAND heeft je ooit verteld dat je userinput moet controleren?? En je was daar ZELF ook niet op gekomen?? Heb je nooit op een php forum gelezen hoe je bepaalde vraagstukken moet oplossen?

Ongetwijfeld dat daar "ALWAYS CHECK USERINPUT" heeft gestaan.
pi_110594619
Het is inderdaad tijd om die op eens grondig aan te pakken met een korte FAQ!

punten?
- User input controleren?
- Andere veiligheids voorzieningen (salts, cookies, sessies, etc)
- Meest gebruikte frameworks, template engines etc

Meer? ik ben er iig voor! :)
Just say hi!
pi_110595771
quote:
11s.gif Op zaterdag 21 april 2012 15:17 schreef Swetsenegger het volgende:
Je werkt bij een toko waar ze software ontwikkelen en NIEMAND heeft je ooit verteld dat je userinput moet controleren?? En je was daar ZELF ook niet op gekomen?? Heb je nooit op een php forum gelezen hoe je bepaalde vraagstukken moet oplossen?

Ongetwijfeld dat daar "ALWAYS CHECK USERINPUT" heeft gestaan.

Ik moet om de week wel ongeveer werken met code waar get (dan wel post) data direct in een query wordt gegooid, van verscheidene 'webdevelopment' bedrijven. :')

Veel daarvan hebben dan ook nog een eigen 'CMS' (durf het haast geen CMS te noemen eigenlijk) die zo lek is als een mandje. En ze hebben dan dus vaak de portfolio op hun website staan, weet je zo welke sites lek zijn. :')
  FOK!-Schrikkelbaas zaterdag 21 april 2012 @ 15:48:12 #61
862 Arcee
Look closer
pi_110595949
quote:
0s.gif Op zaterdag 21 april 2012 15:48 schreef Arcee het volgende:
SQL-injecties stonden centraal in Zembla gisteravond:
http://www.uitzendinggemist.nl/afleveringen/1249442 ^O^
:D Timing!
  FOK!-Schrikkelbaas zaterdag 21 april 2012 @ 16:01:35 #63
1972 Swetsenegger
Egocentrische Narcist
pi_110596331
quote:
0s.gif Op zaterdag 21 april 2012 15:47 schreef Diabox het volgende:

[..]


Ik moet om de week wel ongeveer werken met code waar get (dan wel post) data direct in een query wordt gegooid, van verscheidene 'webdevelopment' bedrijven. :')

Veel daarvan hebben dan ook nog een eigen 'CMS' (durf het haast geen CMS te noemen eigenlijk) die zo lek is als een mandje. En ze hebben dan dus vaak de portfolio op hun website staan, weet je zo welke sites lek zijn. :')
Ik heb ook een eigen cmsje maar ik vang wel altijd user input af.
Maar ik zal ook vast wel een lekje hebben hier en daar :{
pi_110596581
:o Die aflevering van Zembla is wel hard... ongelooflijk!
Ook de klant de schuld geven voor wachtwoorden als "123456" .. en dan als excuus "Ja wij kunnen niet zien wat voor een wachtwoord ze nemen".

Tuurlijk veranderen mensen hun wachtwoord naar iets makkelijks, dit moet je gewoon onmogelijk maken, en daarbij snap ik niet dat ze geen Tokens o.i.d. gebruiken. Dat zijn de kosten niet.

[ Bericht 52% gewijzigd door TwenteFC op 21-04-2012 16:21:39 ]
  zaterdag 21 april 2012 @ 16:09:29 #65
299167 stefanhaan
Bloeddorstige wasbeer
pi_110596643
Je moet gewoon een functie implementeren waarmee je standaard user input verwerkt en controleert. Als je dat aanleert voorkom je dingen zoals MysqlInjection.

Of wat geadvanceerdere mysql leren door middel van procedures en views. Dan is je database ook al vrij goed beveiligd.
It was an opportunity to honour our memories and to make room for new ones
pi_110598264
quote:
19s.gif Op zaterdag 21 april 2012 16:08 schreef TwenteFC het volgende:
:o Die aflevering van Zembla is wel hard... ongelooflijk!
Best kans dat ze voor de zomer failliet zijn...
quote:
Ook de klant de schuld geven voor wachtwoorden als "123456" .. en dan als excuus "Ja wij kunnen niet zien wat voor een wachtwoord ze nemen".
En het achterhalen van de wachtwoorden duurde ook niet lang, dus of ze zijn als plaintext opgeslagen of er is een zwakke encryptie gebruikt.
quote:
Tuurlijk veranderen mensen hun wachtwoord naar iets makkelijks, dit moet je gewoon onmogelijk maken, en daarbij snap ik niet dat ze geen Tokens o.i.d. gebruiken. Dat zijn de kosten niet.
Een wachtwoord als 123456 is wel heel simpel, daar mag best een regeltje bij dat er ook een letter in moet zitten.
pi_110598740
quote:
10s.gif Op zaterdag 21 april 2012 16:09 schreef stefanhaan het volgende:
Je moet gewoon een functie implementeren waarmee je standaard user input verwerkt en controleert. Als je dat aanleert voorkom je dingen zoals MysqlInjection.
Nee, je moet op de juiste momenten de juiste functies gebruiken. En dus kun je die pas zo laat mogelijk inzetten. Als je user input terug wilt sturen in een html pagina (zonder database), heb je niets aan sql escaping.
quote:
Of wat geadvanceerdere mysql leren door middel van procedures en views. Dan is je database ook al vrij goed beveiligd.
Dat doet weinig. Je moet procedures en views ook aanroepen en moet nog steeds een query samenstellen met of op basis van user input. Die moet je dan nog steeds escapen.
  zaterdag 21 april 2012 @ 16:56:25 #68
299167 stefanhaan
Bloeddorstige wasbeer
pi_110598978
quote:
0s.gif Op zaterdag 21 april 2012 16:51 schreef Light het volgende:

[..]

Nee, je moet op de juiste momenten de juiste functies gebruiken. En dus kun je die pas zo laat mogelijk inzetten. Als je user input terug wilt sturen in een html pagina (zonder database), heb je niets aan sql escaping.

[..]

Dat doet weinig. Je moet procedures en views ook aanroepen en moet nog steeds een query samenstellen met of op basis van user input. Die moet je dan nog steeds escapen.
Als je views en procedures gebruikt voorkom je inniedergeval dat er serieuze dingen gedaan kunnen worden zoals accounts creëren , dingen droppen. Je voegt een extra laag van security level toe.

Mits je het juist configureerd.
It was an opportunity to honour our memories and to make room for new ones
pi_110599050
quote:
0s.gif Op zaterdag 21 april 2012 16:42 schreef Light het volgende:

[..]

En het achterhalen van de wachtwoorden duurde ook niet lang, dus of ze zijn als plaintext opgeslagen of er is een zwakke encryptie gebruikt.

Wachtwoorden als 123456 duren nooit lang om te achterhalen (als ze niet gesalt zijn). Daar kun je de hashes gewoon van googlen.
pi_110601566
quote:
14s.gif Op zaterdag 21 april 2012 16:57 schreef KomtTijd... het volgende:

[..]

Wachtwoorden als 123456 duren nooit lang om te achterhalen (als ze niet gesalt zijn). Daar kun je de hashes gewoon van googlen.
Als er zulke gevoelige data achterligt dan mag het gewoon niet kunnen, een checkje maken die controleert of er op zijn minst een !@#$% teken,kleine letter,hoofdletter en cijfers inzitten is binnen 1 minuut gemaakt.
  zaterdag 21 april 2012 @ 18:09:22 #71
12221 Tijn
Powered by MS Paint
pi_110601877
quote:
19s.gif Op zaterdag 21 april 2012 16:08 schreef TwenteFC het volgende:

:o Die aflevering van Zembla is wel hard... ongelooflijk!
De reactie van VCD ook :') Dit persbericht bijvoorbeeld, echt om te janken. Ze ontkennen eigenlijk gewoon alles.
pi_110602390
quote:
2s.gif Op zaterdag 21 april 2012 18:09 schreef Tijn het volgende:

[..]

De reactie van VCD ook :') Dit persbericht bijvoorbeeld, echt om te janken. Ze ontkennen eigenlijk gewoon alles.
;( De mensen die netjes laten weten dat je site lek is aanklagen, en de hackers die dmv van 100 proxy's binnen zijn gekomen daar kunnen ze niets tegen maken.
pi_110602643
quote:
2s.gif Op zaterdag 21 april 2012 18:09 schreef Tijn het volgende:

[..]

De reactie van VCD ook :') Dit persbericht bijvoorbeeld, echt om te janken. Ze ontkennen eigenlijk gewoon alles.
En ondertussen zijn ze wel op zoek naar personeel:
Productmanager verzuimapplicaties VCD Humannet

Waar is de vorige productmanager gebleven?
  zaterdag 21 april 2012 @ 19:10:12 #74
12221 Tijn
Powered by MS Paint
pi_110603823
Het is ook de enige vacature die ze hebben :')
  zaterdag 21 april 2012 @ 20:00:18 #75
299167 stefanhaan
Bloeddorstige wasbeer
pi_110605871
weet iemand nog iets leuks te devven? :')
It was an opportunity to honour our memories and to make room for new ones
abonnement Unibet Coolblue
Forum Opties
Forumhop:
Hop naar:
(afkorting, bv 'KLB')