ABA


"מבקש עזרה באבטחת מידע באתר חדש שלי"
גירסת הדפסה        
קבוצות דיון פיתוח, תיכנות ובניית אתרים נושא #21527 מנהל    סגן המנהל    מפקח   Winner    צל"ש   מומחה  
אשכול מספר 21527
Alphonso88 לחץ כאן להצגת דירוג המשתמש
חבר מתאריך 26.4.14
1165 הודעות, 2 פידבק
   17:45   18.12.15   
אל הפורום  
  מבקש עזרה באבטחת מידע באתר חדש שלי  
 
   הועבר בתאריך 20.12.15 בשעה 19:28 מפורום חומרה על-ידי ZiggyMan, (מנהל הפורום)
 
שלום,

ראשית אני לא מתכנת ולא מבין בתחום כלל.
אני בונה אתר שעושה השוואות בין בתי עסק מסויימים. אין באתר מידע מסווג מידי כמו כרטיסי אשראי אבל יש מידע שהייתי רוצה שישאר ביני לבין בית העסק בלבד.

המתכנת שלי עשה כך:
1.Codeigniter MVC framework
הוא אמר לי שהקוד רשום בצורה הזאת שזה כבר יותר בטוח. אני אשמח לקבל הסבר מזה הדבר הזה.

2.encoded code
it will create encoded url so peoples will not be able to get exatly page name

3. captcha בהתחברות בית עסק למערכת.

4.כל האתר יהיה HTTPS (זה הוא אמר לי שאני עושה את זה לבד דרך השרת...)

אשמח לשמוע מה דעתכם - אם כדאי ללכת על SSL ואם יש לכם עוד הערות \ הארות... מעריך כל הודעה והודעה תודה!


                                שתף        
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד

  האשכול     מחבר     תאריך כתיבה     מספר  
  בנוסף Alphonso88 18.12.15 20:22 1
  זה קשור פורום תיכנות :) The Boss  18.12.15 20:27 2
     זה חצי תיכנות חצי אבטחת מידע Alphonso88 19.12.15 08:43 3
         בהתבסס על מה שתיארת זה עוד בשלב איסוף דרישות של מערכת מידע The Boss  19.12.15 13:45 4
             מעניין מאוד Alphonso88 19.12.15 13:53 5
                 מכתב The Boss  19.12.15 14:20 6
                     הכל נכון מלבד העובדה CaTz 20.12.15 09:37 10
                         לא הבנתי מה שרשמת... Alphonso88 20.12.15 12:16 11
                         זה לא סותר את מה שכתבתי. זה כמו לומר שאם תיהיה לי גישה לכספת The Boss  20.12.15 15:15 13
                             אני מנסה אבל לתאר שיטה שונה ממה שאתם אומרים Alphonso88 20.12.15 17:47 14
                                 מכתב The Boss  21.12.15 00:19 15
  תבדוק סרטיפיקט של האתר בHTTPS...יש המון חורים היום בSSL...במיוחד ב v3 eli-15 19.12.15 16:57 7
     מה הכוונה לבדוק סרטיפקט ? Alphonso88 19.12.15 20:21 8
  השנקל שלי sza  20.12.15 09:32 9
  כל מה שרשמת לא עוזר יותר מדי באבטחת מידע.. משה הלולן 20.12.15 14:27 12

       
Alphonso88 לחץ כאן להצגת דירוג המשתמש
חבר מתאריך 26.4.14
1165 הודעות, 2 פידבק
   20:22   18.12.15   
אל הפורום  
  1. בנוסף  
בתגובה להודעה מספר 0
 
   אני מתכנן להעלות את האתר לשרת של jetserver
הם רושמים על האחסון שלהם שהוא הכי מאובטח
https://jetserver.co.il/secure-hosting
אשמח אם תוכלו לאשר שזה נכון ואשמח אם תוכלו לספר לי על יציבות השרת.


                                                         (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
The Boss  לחץ כאן להצגת דירוג המשתמש
חבר מתאריך 14.9.08
6889 הודעות, 2 פידבק
   20:27   18.12.15   
אל הפורום  
  2. זה קשור פורום תיכנות :)  
בתגובה להודעה מספר 0
 
   באיזה מידע מדובר? מה לדגומא?
באיזה מערכת מידע מדובר? האם זה פיתוח מ 0 או מבוסס על מערכת ניהול תוכן קיימת?

על MVC אתה יכול לקרוא כאן
https://he.wikipedia.org/wiki/Model_View_Controller
בגדול זה דבר נכון לעשות, יותר קל לתחזוקה ושינויים.


@Alphonso88@

קופון הנחה של 5% ל iHerb
https://goo.gl/Q6Tr1S
הרבה יותר טוב מ Vitacost


                                                         (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
Alphonso88 לחץ כאן להצגת דירוג המשתמש
חבר מתאריך 26.4.14
1165 הודעות, 2 פידבק
   08:43   19.12.15   
אל הפורום  
  3. זה חצי תיכנות חצי אבטחת מידע  
בתגובה להודעה מספר 2
 
   מבחינת מידע מדובר על סיסמאות בשביל להתחבר למערכת (אם גונבים סיסמא לאחד בתי העסק יכולים לרשום דברים בשמו וזה לא נעים).

ואנחנו שומרים על צילומים של תעודות זהות ששייכים למנהלי בתי העסק.. אז אנחנו צריכים שזה ישמר היטב בלי יכולת לדלוף החוצה.
(עלה רעיון שבמקום שהתמונות האלה יעלו לשרת שלנו - נשלח אותם ישירות לג'ימייל.. האם באמת שווה לשקול את זה ?)

הפיתוח הוא פיתוח מאפס אבל כמובן שהוא השתמש בהרבה פונקציות קיימות


                                                         (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
The Boss  לחץ כאן להצגת דירוג המשתמש
חבר מתאריך 14.9.08
6889 הודעות, 2 פידבק
   13:45   19.12.15   
אל הפורום  
  4. בהתבסס על מה שתיארת זה עוד בשלב איסוף דרישות של מערכת מידע  
בתגובה להודעה מספר 3
 
   וכמובן שקשור לתיכנות מהסיבה הפשוטה שקודם כל צריך לדעת מה הדרישות ורק לאחר מכן לפתח מערכת בהתאם ולא לפתח מערכת ואחר כך לחשוב איך להגן עליה.


בנוגע לסיסמאות התחברות, לשמור מידע ב MD5 ב DB וכך לא יגנבו סיסמאות (כי הן מוצפנות).
אפשר להוסיף בשלב ה LOGIN לבתי העסק אימות ע"י OTP חימני שיהיה מותקן בסלולרי של אותו בית עסק. זה נותן סיסמה נוספת זמנית להתחברות למערכת.

לגבי צילומים של תעודות זהות, יש מספר אפשרויות:
אפשר להצפין את המידע באמצעות מפתח שנקבע מראש, כך שהנתונים ישמרו מוצפנים. במידה ו DB יגנב/יפרץ לא תיהיה גישה למידע.
רק אם הקבצים שבשרת שכוללים את המפתח יגנבו תיהיה אפשרות לפרענח את המידע.

אפשרות שנייה היא לשמור אותם מוצפנים באמצעות ממשק ל google drive.
כאן יש יתרון שצריך גישה גם ל google drive בשביל להגיע לקבצים המוצפנים וצריך גם פריצה לשרת שמאכסן את המפתח בשביל להגיע לנתונים.

בנוסף צריך שיהיה מנגון שמתריע על מספר ניסיון LOGIN כושלים + כתיבה לקובץ LOG. הוספת קאפצ'ה לאחר 3 נסיונות התחברות (יותר ידידותית למשתמשים).

קופון הנחה של 5% ל iHerb
https://goo.gl/Q6Tr1S
הרבה יותר טוב מ Vitacost


                                                         (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
Alphonso88 לחץ כאן להצגת דירוג המשתמש
חבר מתאריך 26.4.14
1165 הודעות, 2 פידבק
   13:53   19.12.15   
אל הפורום  
  5. מעניין מאוד  
בתגובה להודעה מספר 4
 
   1.בנוגע ל MD5 האם זה דבר שמסובך למתכנת לעשות ? תוכל להסביר על זה קצת?

2. לשמור בגוגל דרייב נחשב בטוח יותר מאשר כל שרת אחר נכון ?

3. האם תוכל לומר לי מה דעתך על השרת שרשמתי בתגובה לפוסט הזה ?


                                                         (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
The Boss  לחץ כאן להצגת דירוג המשתמש
חבר מתאריך 14.9.08
6889 הודעות, 2 פידבק
   14:20   19.12.15   
אל הפורום  
  6. מכתב  
בתגובה להודעה מספר 5
 
   ערכתי לאחרונה בתאריך 19.12.15 בשעה 14:49 בברכה, The Boss
 
תעביר את המידע למתכנת כמו שכתבתי בהודעה הקודמת כי אתה מסביר אותו חלקית וזה פוגע בלוגיקה שלו וגורם לחולשה ברמת האבטחה.

1. MD5 זה פשוט למימוש. בגדול בעת יצירת הסיסמה, המידע עובר הצפנה ונשמר מוצפן ב DB. כאשר משתמש מבצע LOGIN, הסיסמה שלו עוברת הצפנה ומתבצעת בדיקה מול הערך המוצפן שנשמר ב DB.
2. זה לא רק לשמור, זה לשמור כאשר המידע כבר מוצפן. זאת אומרת גישה לכונן בגוגל בלבד לא מספיקה בשביל להוציא משם צילומים של תעודות זהות.
היתרון פה שהמידע נשמר מוצפן גם במיקום שונה ועל אותו שרת.
3. אין לי הכירות אישית איתם.

דבר נוסף שלא צינתי, זה להגדיר מדיניות הגדרת סיסמה. אורך מינימאלי 8, שילוב תווים, ספרות, אות קטנה, אות גדולה, לא תווים עוקבים, לא סיסמה שכבר הייתה.

קופון הנחה של 5% ל iHerb
https://goo.gl/Q6Tr1S
הרבה יותר טוב מ Vitacost


                                                         (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
CaTz
חבר מתאריך 2.10.04
14537 הודעות
   09:37   20.12.15   
אל הפורום  
  10. הכל נכון מלבד העובדה  
בתגובה להודעה מספר 6
 
   שאם תיהיה גישה לשרת שלך, לא מה הצפנת וכו' הכל נמצא שם, המפתח פלוס ההתחברות לדרייב...

נשלח ע"י הסלולרי


                                                         (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
Alphonso88 לחץ כאן להצגת דירוג המשתמש
חבר מתאריך 26.4.14
1165 הודעות, 2 פידבק
   12:16   20.12.15   
אל הפורום  
  11. לא הבנתי מה שרשמת...  
בתגובה להודעה מספר 10
 
  


                                                         (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
The Boss  לחץ כאן להצגת דירוג המשתמש
חבר מתאריך 14.9.08
6889 הודעות, 2 פידבק
   15:15   20.12.15   
אל הפורום  
  13. זה לא סותר את מה שכתבתי. זה כמו לומר שאם תיהיה לי גישה לכספת  
בתגובה להודעה מספר 10
 
   אז לא משנה מה יש בפנים, הכל נמצא שם.

קופון הנחה של 5% ל iHerb
https://goo.gl/Q6Tr1S
הרבה יותר טוב מ Vitacost


                                                         (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
Alphonso88 לחץ כאן להצגת דירוג המשתמש
חבר מתאריך 26.4.14
1165 הודעות, 2 פידבק
   17:47   20.12.15   
אל הפורום  
  14. אני מנסה אבל לתאר שיטה שונה ממה שאתם אומרים  
בתגובה להודעה מספר 13
 
   נניח שהתעודות זהות של המשתמשים זה כל מה שחשוב לי מבחינה אבטחתית ונתייחס רגע רק להיבט של אבטחת התמונות.

אני יכול לעשות שמהטופס באתר שהם מעלים את התמונה ולוחצים "שלח"
זה יגיע ישירות לג'ימייל ושם זה יהיה מאובטח כראוי ???

אני לא מבין כלום באבטחה או תכנות אבל זה נשמע לי הגיוני כי אני מניח ש 1. האבטחה של ג'ימייל היא כנראה מעולה.
2. כשאני שולח אימייל מהשרת שלי אני מניח שהוא מצפין אותו בהנחה ומדובר על שרת טוב וככה אי אפשר ליירת את האימייל.

מה דעתכם ?

@The Boss@


                                                         (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
The Boss  לחץ כאן להצגת דירוג המשתמש
חבר מתאריך 14.9.08
6889 הודעות, 2 פידבק
   00:19   21.12.15   
אל הפורום  
  15. מכתב  
בתגובה להודעה מספר 14
 
   לא עובדים ככה. אם יש לך פחות מ 10 מקרים כאלה ולא יהיה שינוי בעתיד אז כן זה אפשרי כך זה סוג של פתרון עקום.

זה לא יהיה מאוכסן מוצפן ב GMAIL.
אם תצטרך לשלוף את המידע זה יהיה מסורבל ולא נוח וכמובן שזה לא יהיה חלק מהאתר / מערכת ניהול באתר.

קופון הנחה של 5% ל iHerb
https://goo.gl/Q6Tr1S
הרבה יותר טוב מ Vitacost


                                                         (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
eli-15 לחץ כאן להצגת דירוג המשתמש
חבר מתאריך 25.9.03
19179 הודעות, 1 פידבק
   16:57   19.12.15   
אל הפורום  
  7. תבדוק סרטיפיקט של האתר בHTTPS...יש המון חורים היום בSSL...במיוחד ב v3  
בתגובה להודעה מספר 0
 

www.facebook.com/tnagarut

תעשיות נגרות
עיצוב וייצור ריהוט בהזמנה


                                                         (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
Alphonso88 לחץ כאן להצגת דירוג המשתמש
חבר מתאריך 26.4.14
1165 הודעות, 2 פידבק
   20:21   19.12.15   
אל הפורום  
  8. מה הכוונה לבדוק סרטיפקט ?  
בתגובה להודעה מספר 7
 
  


                                                         (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
sza  לחץ כאן להצגת דירוג המשתמש
חבר מתאריך 26.4.02
12357 הודעות, 22 פידבק
   09:32   20.12.15   
אל הפורום  
  9. השנקל שלי  
בתגובה להודעה מספר 0
 

קודם כל , בפורום תכנות תקבל תשובות יותר מדויקות ומקצועיות.

אני מפתח php במקצועי, לכן אתייחס ואומר לך שמתכנת גרוע יבנה את כל רשימת הדרישות שלך עם חורים, חשוב מאד לבחור מתכנת טוב ולא חאפר. לבקש לראות אתרים שהוא כבר בנה ולשאול את הבעלים שלהם אם הם מרוצים, האם היו בעיות וכדו'.
אתה די מתחתן עם מתכנת, ככה שכדאי מאד מאד לבדוק היטב. (ולפעמים המתכנת היקר הוא האופציה הזולה).

מעבר לזה אומר לך שאם אתה ממש ממש שם דגש על אבטחת מידע, אז CodeIgniter היא פריימוורק בינוני בתחום. היא מהירה ופשוטה לתכנות, אבל בנויה בצורה קצת מיושנת, החברה שפיתחה אותה הודיעה שהיא מפסיקה לתחזק אותה (מה שאומר שיתכן שלא תהיה חדשנות בפריימוורק מכאן והלאה, עדכוני אבטחה, גרסאות חדשות וכו'...). ויש לה כמה חסרונות אבטחתיים בסיסיים. (אין לה Templating engine משלה, ורוב המפתחים שבונים בה לא משתמשים בכזה, ועוד כל מיני ניואנסים כאלו ואחרים.)

אני הייתי מחפש מפתח Laravel, שהיא פריימוורק יותר מומלצת, יותר חדשנית, בנויה נכון יותר ומתוחזקת מאד.

שאר הדברים הם די תלויי מתכנת, אבל פריימוורק היא בסיס מבחינת אבטחת מידע.

הבהרה: בשני הפרימוורקים אפשר לבנות את אותן האפליקציות, עם אותה רמת אבטחה. פשוט בlaravel יש דרישות דיפולטיביות גבוהות יותר של אבטחה מהמתכנת. התוצאה היא שבד"כ אפליקציה שנכתבה בlaravel תהיה טובה יותר מבחינת אבטחת מידע.
(וזה פלוס אחד, כאמור יש את הפלוסים של התחזוקה השוטפת לעומת Codeigniter שדי נעזבה ועוד לא בטוח האם תהיה לה גירסה חדשה ומה יהיה טיבה, ואת ה"מנוע הפנימי" של שתיהן, שבCodeigniter בנוי בצורה מיושנת יותר).

אם אתה רוצה להתייעץ איתי אתה מוזמן,
בהצלחה רבה.


צחי.

http://webleader.co.il/websites/rotter/amionline.php#.jpg


                                                         (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
משה הלולן לחץ כאן להצגת דירוג המשתמש
חבר מתאריך 11.6.13
4818 הודעות, 8 פידבק
   14:27   20.12.15   
אל הפורום  
  12. כל מה שרשמת לא עוזר יותר מדי באבטחת מידע..  
בתגובה להודעה מספר 0
 
   ערכתי לאחרונה בתאריך 20.12.15 בשעה 14:41 בברכה, משה הלולן
 
ב1. אין יותר מדי קשר, צריך לדעת בדיוק מה נעשה ולא נעשה.

2. מקווה מאוד שהגישה לתמונות מוגנות בסיסמא ואי אפשר פשוט לנסות לנחש כתובות תבדוק בעצמך תיכנס לתמונה של תעודת זהות תעתיק את הכתובת של התמונה, תתנתק מהמערכת ותדביק את הכתובת של התמונה האם היא עולה לך? אם כן אין אבטחה

3. לא קשור יותר מדי זה ממש הבסיס של הבסיס.

4. לפי דעתי המתכנת צריך לתת לך אתר שפועל בhttps ולא להפיל את זה עליך, זה משימה די טכנית ואדם שלא מבין יכול לעשות שטויות.

בקיצור מה שרשמת לא קשור באמת לאבטחת מידע זה רק דברים בסיסים שעושים אותם גם באתר שאין צורך להגן עליו


                                                         (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד

תגובה מהירה  למכתב מספר: 
 
___________________________________________________________________

___________________________________________________________________
למנהלים:  נעל | תייק בארכיון | מחק | העבר לפורום אחר | מחק תגובות | עגן אשכול
       



© כל הזכויות שמורות ל-רוטר.נט בע"מ rotter.net