|
|||||||
|
|
|
![]() |
|
|
Strumenti |
|
|
#61 | |
|
Junior Member
Iscritto dal: Jan 2005
Messaggi: 20
|
Quote:
E' la struttura che fa sicuro il software.. un programmatore può al massimo sbagliare ad allocare della memoria, ma sono errori banali... un programmatore non stabilisce le regole di sicurezza del software... Credi che sia lasciato nelle mani di un programmatore l'onere di decidere quale approccio programmativo usare? Qui non si parla di allocazioni sbagliate ma di chiamate a funzioni sbagliate.... questa è progettazione e si riperquote direttamente sulla sicurezza. Il problema è che nel mondo di internet i browser sono costretti ad appoggiarsi su framework che aggiornandosi cambiano continuamente le proprie funzionalità non garantendo neanche la retrocompatibilità.... basti pensare a quella trashata del java framework.... la roba scritta per 1.4 non girava per 1.5... oppure roba per una versione restituisce risultati diversi con altre versioni..... daiiii.. che trash!
__________________
Dr. MagicPN |
|
|
|
|
|
|
#62 | |
|
Senior Member
Iscritto dal: Jan 2001
Città: California
Messaggi: 7174
|
Quote:
Ci sono problemi legati alla progettazione ok, ma anche miliardi di modi che il programmatore puo' introdurre bug di sicurezza. Basta una variabile incrementata dove non c'e' il controllo di fine incremento e gia' e' un bug di sicurezza. Senza andare a scomodare allocazione della memoria o altre cose. Altro esempio: basta non controllare gli input dell'utente che vanno a finire direttamente in una query sql e gia' hai la possibilita' di sql injections. Mi sembra che qui molti parlano di sicurezza, ma ben pochi siano preparati a farlo.
__________________
Il mio case prima della "cura" --> Il mio case...dopo! .oO (Firefox Myths) Myths Oo. |
|
|
|
|
|
|
#63 | |
|
Senior Member
Iscritto dal: Jan 2002
Città: non ti interessa
Messaggi: 5702
|
Quote:
|
|
|
|
|
|
|
#64 |
|
Senior Member
Iscritto dal: Mar 2005
Città: Roma
Messaggi: 10966
|
con firefox 1.512 la pagina nn riesce a vedermi la pass...mi esce tua pass: tuo nick: ma senza il nick/pass...quindi è una falla solo di ff2?
|
|
|
|
|
|
#65 |
|
Senior Member
Iscritto dal: Jul 2006
Messaggi: 1175
|
Stessa cosa succede a me con FF 1.5.0.5.
__________________
Enermax Staray CS-046 ECA3170-BL, Cooler Master RS-700-AMBA-D3, ASUS P6X58D-E, Core i7 950, Kingston 6GB DDR3 1600 HyperX, Gainward GTX 460 1GB GS, LG BH10LS30, 1TB WD1002FAEX, 2TB WD20EARS, 3TB WD30EZRX, 4TB WD40EFRX, 2x2TB WDBAAU0020HBK, Samsung SCX-3200, Netgear DGN2200 [Debian 7.0 Wheezy] Installazione, consigli e trucchi |
|
|
|
|
|
#66 |
|
Junior Member
Iscritto dal: Nov 2006
Città: Trento
Messaggi: 22
|
Mi sembra che ad alcuni siano sfuggite un paio di righe proprio sulla pagina del proof of concept...
"There has been some discussion, if this really is a vulnerability in Firefox. Because if an attacker can place script code on a server, he has other means to steal passwords." Traduco sommariamente per chi non sa l'inglese (spero nessuno su un sito di questo tipo) "Si è discusso se questa è veramente una vulnerabilità di Firefox. Perchè se un malintenzionato può piazzare del codice di scripting su un server, ha degli altri modi per rubare password". Da quel che ho capito io, per sfruttare questa falla, il codice javascript "maligno" deve provenire dallo stesso server(o dominio?) che ospita il sito fidato. Quindi per rubarmi ad esempio la password di paypal, dovrebbero piazzare il javascript nel dominio paypal. Voglio proprio vedere a quanti servirà sta cosa... mò cerco su secunia per vedere come valuta la vulnerabilità... |
|
|
|
|
|
#67 |
|
Member
Iscritto dal: Jul 2007
Messaggi: 111
|
Ciao,
quoto tutti quelli che dicono: "più un software è diffuso più le falle saltano fuori". Credo che sia una verità assoluta. Credo anche che sia un fatto positivo (non le falle :P). |
|
|
|
|
|
#68 | |
|
Senior Member
Iscritto dal: Jan 2002
Città: non ti interessa
Messaggi: 5702
|
Quote:
|
|
|
|
|
|
|
#69 | |
|
Senior Member
Iscritto dal: Oct 2006
Messaggi: 1105
|
Quote:
|
|
|
|
|
|
|
#70 |
|
Member
Iscritto dal: May 2007
Messaggi: 46
|
Ho fatto il test alla pagina indicata. Ho FF 2.0.0.5 e non riesce a rubarmi ne username, ne password.
Sarà forse perchè uso l'extension NoScript che viene aggiornata quasi ogni settimana. Mica come IE che resta buggato in eterno. |
|
|
|
|
|
#71 |
|
Member
Iscritto dal: May 2007
Messaggi: 46
|
Ho appena letto che con NoScript l'attacco non funziona, ma NoScript su Firefox lo hanno TUTTI e dico TUTTI.
|
|
|
|
|
|
#72 |
|
Senior Member
Iscritto dal: May 2007
Messaggi: 1081
|
Ma a dire il vero io NoScript non lo ho, la trovo un'estensione alquanto fastidiosa.... :P Non vorrei fare il bastian contrario, ma NoScript e' la tipica estensione che non ti fa visualizzare bene la pagina, e l'utonto medio o se la piglia con Firefox o con l'admin del sito. Invece l'utonto avanzato come me ogni volta deve settare il sito come attendibile... la cosa e' frustrante. Non si farebbe prima ad evitare siti di pornazzi? XD
Comunque sia, vorrei dire una cosa.... premetto col dire che uso Firefox, ho anche usato per un periodo Opera e ritengo Firefox il browser migliore in circolazione per sicurezza (e anche per il resto). Detto questo, permettetemi di dire che questo bug e' alquanto grave. Inoltre, non vorrei dire una stupidaggine, Javascript attualmente non e' sviluppato dalla stessa Mozilla Foundation? Personalmente ho sempre odiato Javascript, nonostante sia utilissimo per rimediare al problema della staticita' delle pagine operando a livello client. Il problema e' che la programmazione di siti web e' un casino. Se vuoi scrivere una pagina devi usare html. Se vuoi utilizzare uno stile personalizzabile in modo semplice devi usare CSS. Se vuoi renderla dinamica senza appesantire il server devi usare Javascript. Se vuoi cercare di non appesantire neanche il client devi utilizzare tecniche Ajax...... |
|
|
|
|
|
#73 |
|
Senior Member
Iscritto dal: Oct 2006
Messaggi: 1105
|
la molteplicità degli strumenti non è un male: ognuno deve poter scegliere le tecnologie più adatte al suo scopo / modo di operare / ecc...
il problema è un altro: troppo spesso chi produce pagine web è un programmatore improvvisato con pochissimo background tecnico (e magari qualche strumento di autocomposizione che fa più male che bene). Risulatato: pagine fatte malissimo, però vanno visualizzate a tutti i costi -> i browser diventano più tolleranti -> sempre più incompetenti pensano di potersi improvvisare web designer... ecc ecc |
|
|
|
|
|
#74 | |
|
Senior Member
Iscritto dal: Jan 2001
Città: California
Messaggi: 7174
|
Quote:
La verita' assoluta non esiste, cosi' come state sparando semplicemente perche' le falle ora sono piu' pubblicizzate, ma c'erano anche prima per firefox e direte la stessa cosa quando linux sara' diffuso... ma sara' solo questione che prima nessuno ve le faceva vedere dopo si'...
__________________
Il mio case prima della "cura" --> Il mio case...dopo! .oO (Firefox Myths) Myths Oo. Ultima modifica di Cimmo : 26-07-2007 alle 09:56. |
|
|
|
|
|
|
#75 |
|
Member
Iscritto dal: Nov 2006
Messaggi: 58
|
scemenze
Che sequela di scemenze.
Metà di voi scrive cose su FF senza avere la minima cognizione di come si scrivano 3 righe di codice di programmazione. Tanto per fare un esempio parlate di "team di sviluppo" come se ci fosse una linea di produzione all'interno dell'azienda, in stile closed source... roba da matti. Il software per sua natura è un software. Punto e basta. Ha dei problemi che vengono man mano risolti. Il resto sono discorsi da ragazzini fanatici. FF è in assoluto il browser più sicuro, performante e personalizzabile presente sul pianeta. IE è stato perfino sconsigliato dai vari enti governativi americani, per l'utilizzo in ambito interno agli stessi enti. Il fatto che arrivino i bug e che prontamenti vengano corretti a mio avviso è sinonimo di serietà. Quando in IE c'è un Bug ci vogliono anche ANNI perchè venga corretto. QUINDI: smettiamola di dire cialtronate se non si sa di cosa state parlando. ok |
|
|
|
|
|
#76 |
|
Senior Member
Iscritto dal: Oct 2006
Messaggi: 1105
|
ragazzi smorziamo un pochino i toni, dai... il thread inizia a scaldarsi e non è il caso, giusto?
|
|
|
|
|
|
#77 | |
|
Senior Member
Iscritto dal: Sep 2006
Città: Roma
Messaggi: 4313
|
Quote:
__________________
Le persone intelligenti sono sempre gentili. Jean-Paul Sartre Il peso d'una lacrima: quella di un bambino affamato pesa più di tutta la terra. Gianni Rodari |
|
|
|
|
|
|
#78 |
|
Bannato
Iscritto dal: Apr 2007
Città: Milano
Messaggi: 94
|
Scusate ..ma senza far tutto sto' casino.. basta che non memorizzate le password in Firefox ed usate il cervello per ricordarvele..e sarete sempre al sicuro sotto questo profilo in qualsiasi caso..
io le User e Passw non le faccio mai memorizzare a nessun Browser quando mi chiede se voglio salvarle per un accesso piu' veloce la prossima volta.. dai su .. che ci vuole ad ovviare a sta' stupidata?? |
|
|
|
|
|
#79 |
|
Junior Member
Iscritto dal: Dec 2005
Messaggi: 4
|
Chiacchiere, Pinzillacchere, Quisquilie....
A leggere i i vostri commenti mi si è ingrippato il cervello!
Analisi Logica: Principio - qualsiasi software o meglio linee di codice che si produce, essendo creata da un essere umano non potrà mai essere perfetta. Gli standard di qualità in questo settore arrivano al max al 90% circa, questo per un semplice fattore strutturale che non sto qui a spiegarvi (avete presente il sesso degli angeli, stessa cosa). Ergo tutto il software sarà e avrà sempre qualche vulnerabilità + o - grave. Ma il problema non è questo. Basta sapere che nessuno è perfetto. Cè tra di voi chi esulta xchè si sente al sicuro usando Opera, chi invece vuole mandare a casa persone che secondo lui sono incapaci e via di questo passo... Io personalmente uso Firefox dagli esordi con molti plugin tra cui l'indispensabile IE View - IEtab, e tanti altri. Sinceramente sono abbastanza soddisfatto a parte questo bug che ritengo molto pericoloso per chi è abituato a salvare le proprie password, ma dovendo applicare il principio di salvare il salvabile io scelto Firefox rispetto agli altri pur valdi broswer. Il resto sono solo quisquilie... |
|
|
|
|
|
#80 | |
|
Senior Member
Iscritto dal: May 2007
Messaggi: 1081
|
Quote:
Ovviamente questa cosa non era proponibile a lungo andare, e Netscape ha introdotto Javascript, utilissimo per rendere dinamiche le pagine senza frustrare il server e per aprire i virus sui nostri pc.... :P Ma anche il concetto stesso di pagina statica era diventato assurdo, ogni volta bisognava riscrivere lo stesso stile per ogni dannatissimo elemento, ed e' stato introdotto il CSS, che, permettetemi il paragone ardito, e' una specie di HTML++, un HTML orientato alle classi.... :PPPPPP Alla fin fine sono tutte pezze. E' HTML stesso che non va. Bisognerebbe coraggiosamente prendere atto della cosa e riscrivere daccapo un linguaggio per pagine web che si adatti alle esigenze attuali. Non e' piu' possibile vedere siti che ancora applicano tag come il FONT. E non e' neanche proponibile che per fare una tabella in CSS mi ci debba industriare per ore. Ci vorrebbe un linguaggio che sia una somma di XML, XHTML, CSS e Javascript.
__________________
Il mio blog: http://pazziaumana.blogspot.com/ Breve ma essenziale guida anti-spam |
|
|
|
|
|
| Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 05:24.




















