Jsou zobrazeny jen nové komentáře. Zobrazit všechny
Předmět Autor Datum
Bud ses blazen nebo ulhany zastance Javy. Tato kravina cos napsal nema obdoby. (spuštění Javy pro…
java hnus 01.03.2013 08:46
java hnus
A co je podle tebe tohle? [jnlp-tutorial-3.png] Nemůžu za to, že jsi magor, který automaticky povolu…
MaSo 01.03.2013 09:13
MaSo
to je něco jiného. Pokud bys měl applet podepsaný např. Verisignem, tak ti nic takového nevyskočí. A…
touchwood 01.03.2013 09:45
touchwood
Dá se to zapnout i pro podepsané. Pak to vypadá takhle: [12987-kb-png] Vyskakuje to i v IE.
MaSo 01.03.2013 10:44
MaSo
Dá se to zapnout i pro podepsané. Ano, ale kdo z běžných uživatelů má znalosti na to, aby si to uvě…
Moas 01.03.2013 11:09
Moas
Nechci kecat, ale mám dojem, že je to od některého z posledních update JRE nastavené takto defaultně…
MaSo 01.03.2013 11:53
MaSo
"něco mi to napsalo, tak jsem to odmáčkl".. edit: tohle je přesně případ nevhodného použití metody…
touchwood 01.03.2013 12:08
touchwood
To už je ale jeho problém. Samozřejmě by bylo lepší, kdyby byla Java bezchybná, ale prostě nic bezc…
MaSo 01.03.2013 12:13
MaSo
Programy píšou lidé, a lidé dělají chyby s tymto ja nesuhlasim, cloveku ktory robi hrube bezpecnost…
MM.. 01.03.2013 14:12
MM..
Bugy jsou z 90% problém nedostatečného/nesprávného testování SW...:-) Na našem projektu máme 3 layer…
MaSo 01.03.2013 14:48
MaSo
Jak ma tester odhalit bezpecnostnu dieru? Tester moze akurat tak testovat pozadovanu funkcionalitu.…
MM.. 01.03.2013 15:11
MM..
To je blbost co pises, tester je tam prave na to, aby odhlalil aj bezpecnostne diery (okrem ineho).…
nl12345 01.03.2013 15:31
nl12345
presne jak pise MM tester nestuje diry, pokud to neni jeho prace, ano jsou za to placeni lide a dela… nový
AZOR 03.03.2013 19:38
AZOR
Když tohle dodržíte, jste safe...8-) A co když se takový exploit javy spojí s MITM útokem? Ono tvrd…
touchwood 01.03.2013 14:38
touchwood
Popiš, jak by takový MITM útok v kombinaci s chybou v Javě měl fungovat?
MaSo 01.03.2013 14:41
MaSo
Například tak, že otrávíš DNS server (nebo ARP tabulku) oběti a přesměruješ ji na "svůj" web, resp.…
touchwood 01.03.2013 14:55
touchwood
to je rozna pičovina, když už DNS otraviš a dostaneš o ho na svuj web, tak se asi nebudeš srát s dír… poslední
AZOR 03.03.2013 19:41
AZOR

Bud ses blazen nebo ulhany zastance Javy.

Tato kravina cos napsal nema obdoby.

(spuštění Javy prohlížečem, se musí potvrdit + vím kam lezu, a jestli očekávám Javu)

Uvedomujes si, ze miliardy lidi pohybujicich se na internetu nemaji vubec potuchu, ze na strankach kam lezou je ceka nebo neceka Java? A jestli ty vis predem, kdyz si najdes stranky v Googlu nebo jinde, ze na nich je Java nebo ne, samozrejme nez tam vlezes, tak ses lepsi nez Koprfild.

A co je podle tebe tohle?
[jnlp-tutorial-3.png]
Nemůžu za to, že jsi magor, který automaticky povoluje každou kokotinu, která na tebe někde vyskočí.

Mimochodem, máš dost podobný styl vyjadřování, jako jeden, kterej tady dostal banánek (navíc tu jsi přes nějakou pochybnou proxy). Pokud jsi to ty, nepřijde ti trapné vnucovat se někam, kde Tě nechtějí?

to je něco jiného. Pokud bys měl applet podepsaný např. Verisignem, tak ti nic takového nevyskočí. A certifikát Verisignu stojí jen cca 30 tisíc Kč, pro případného profi útočníka je to "kapesné" :-)

To už je ale jeho problém.

Samozřejmě by bylo lepší, kdyby byla Java bezchybná, ale prostě nic bezchybné není. Programy píšou lidé, a lidé dělají chyby. Prostě, pokud leze na nějaký pochybný web, který nezná, automaticky by měl klikat na "Cancel" a nemusí to ani číst.

Ještě abych to shrnul, pokud Javu nepotřebujete, taxi JRE neinstalujte/odinstalujte. Pokud ji potřebujete, kvůli nějakému specifickému webu, povolte ji jenom tam, jinde dávejte "Cancel". Když tohle dodržíte, jste safe...8-)

Programy píšou lidé, a lidé dělají chyby

s tymto ja nesuhlasim, cloveku ktory robi hrube bezpecnostne chyby by mala nejaka nadnarodna organizacia zakazat dozivotne programovat. MS by prestal existovat, a cinske sracky snad tiez. oracle by snad nejakych dvoch ludi nasiel co by to urobili poriadne :D
P.S. ono neni normalne ze sa outsorcuje kadetade do nejakych prdeli hlavne ze je to lacne, a schopni experti robia radsej hackerov na volnej nohe alebo co, namiesto toho aby boli ceneni a dostali zaplatene aspon tolko jak bankari rocne premie (tak >10mil. :D)

Bugy jsou z 90% problém nedostatečného/nesprávného testování SW...:-) Na našem projektu máme 3 layery testovaní, ale stejně se občas objeví bug z produkce, z toho vyplývá, že za bugy můžou testeři, kteří je neodhalili...:-)

Jak ma tester odhalit bezpecnostnu dieru? Tester moze akurat tak testovat pozadovanu funkcionalitu. Bezpecnostna diera je len a len hruba chyba programatora, nikoho ineho. Nedodrzanie zasad, stejne jak ked niekto stava dom a nedodrzi normy a potom mu to oadne na hlavu (akurat ze u SW su tie "normy" subjektivny nazor vyvojara a nepisane, a nejaky indocinan o nich este nepocul).

To je blbost co pises, tester je tam prave na to, aby odhlalil aj bezpecnostne diery (okrem ineho). Pozadovanu funkcionalitu si dokaze otestovat aj programmer sam. Samozrejme, ak je v programe chyba, tak je to chyba programmera, ale prave pre to sa robi testovanie, aby sa na take chyby prislo.

presne jak pise MM tester nestuje diry, pokud to neni jeho prace, ano jsou za to placeni lide a delaji to testeri, ale by defulat tester dela vse mozne, ale uricite ne by default penetracni testy. Jak pise MM. tester je mene vzdelany a mene znaly nez programator - tak jak by po nem mohl hledat diry v kode? Tester = PODprogramator, Nalezeni chyby v bezpečnosti je NADprogramator či programator++ chceš-li.

Když tohle dodržíte, jste safe...8-)

A co když se takový exploit javy spojí s MITM útokem? Ono tvrdit "má to chyby, ale za těchto podmínek je to OK" je docela ošidné, protože většinu věcí nemáš nikdy plně pod kontrolou.

to je rozna pičovina, když už DNS otraviš a dostaneš o ho na svuj web, tak se asi nebudeš srát s dírou v javě, ne? To je ta díra v tomhle případě o necháš zadat heslo normálně a máš to. Vubec tě nějaká java nezajimá v případě unosu DNS - JE UŽ UŽIVATEL TVUJ, nebude kombinovat se žádnou dírou v žádném jazyku, proč? Tu už máš.

Zpět na aktuality Přidat komentář k aktualitě Nahoru