<?xml version="1.0" encoding="utf-8" ?>

<rss version="2.0" 
   xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#"
   xmlns:admin="http://webns.net/mvcb/"
   xmlns:dc="http://purl.org/dc/elements/1.1/"
   xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
   xmlns:wfw="http://wellformedweb.org/CommentAPI/"
   xmlns:content="http://purl.org/rss/1.0/modules/content/"
   >
<channel>
    
    <title>Paweł Goleń, blog - Formularz komentarzy &quot;Historia jednej aplikacji&quot;</title>
    <link>https://archive.mroczna-zaloga.org/</link>
    <description>Paweł Goleń, blog - Zrzędzenie starego zgreda</description>
    <dc:language>pl</dc:language>
    <generator>Serendipity  - http://www.s9y.org/</generator>
    <pubDate>Sat, 15 Mar 2025 22:15:26 GMT</pubDate>

    <image>
        <url>https://archive.mroczna-zaloga.org/templates/bulletproof/img/s9y_banner_small.png</url>
        <title>RSS: Paweł Goleń, blog - Formularz komentarzy &quot;Historia jednej aplikacji&quot; - Paweł Goleń, blog - Zrzędzenie starego zgreda</title>
        <link>https://archive.mroczna-zaloga.org/</link>
        <width>100</width>
        <height>21</height>
    </image>

<item>
    <title>wampir: Historia jednej aplikacji</title>
    <link>https://archive.mroczna-zaloga.org/archives/426-historia-jednej-aplikacji.html#c760</link>
            <category></category>
    
    <comments>https://archive.mroczna-zaloga.org/archives/426-historia-jednej-aplikacji.html#comments</comments>
    <wfw:comment>https://archive.mroczna-zaloga.org/wfwcomment.php?cid=426</wfw:comment>

    

    <author>nospam@example.com (wampir)</author>
    <content:encoded>
    Ja też uważam, że trzeba znać ograniczenia stosowanych rozwiązań (czyli potrafić je skrytykować). Dyskusja może być rzeczywiście ciekawa :)  
    </content:encoded>

    <pubDate>Tue, 28 Oct 2008 14:46:48 +0100</pubDate>
    <guid isPermaLink="false">https://archive.mroczna-zaloga.org/archives/426-guid.html#c760</guid>
    
</item>
<item>
    <title>rezos: Historia jednej aplikacji</title>
    <link>https://archive.mroczna-zaloga.org/archives/426-historia-jednej-aplikacji.html#c759</link>
            <category></category>
    
    <comments>https://archive.mroczna-zaloga.org/archives/426-historia-jednej-aplikacji.html#comments</comments>
    <wfw:comment>https://archive.mroczna-zaloga.org/wfwcomment.php?cid=426</wfw:comment>

    

    <author>nospam@example.com (rezos)</author>
    <content:encoded>
    Wygląda na to, że nie wyraziłem się wystarczająco jasno ;) http://www.owasp.org/index.php/Best_Practices:_Use_of_Web_Application_Firewalls
To nie tylko kwestia konfiguracji, a czasem funkcjonalności i innych czynników. Nie neguję Twojego rozwiązania, jest z serii &quot;True&quot;. W jednej ze starszych książek przeczytałem kiedyś, że jeżeli nie potrafię skrytykować danego rozwiązania to właściwie go nie znam. Kropka :) Może przy okazji OWASPowej dyskusji o WAFach wyniknie ciekawa wymiana zdań.  
    </content:encoded>

    <pubDate>Tue, 28 Oct 2008 14:28:12 +0100</pubDate>
    <guid isPermaLink="false">https://archive.mroczna-zaloga.org/archives/426-guid.html#c759</guid>
    
</item>
<item>
    <title>wampir: Historia jednej aplikacji</title>
    <link>https://archive.mroczna-zaloga.org/archives/426-historia-jednej-aplikacji.html#c758</link>
            <category></category>
    
    <comments>https://archive.mroczna-zaloga.org/archives/426-historia-jednej-aplikacji.html#comments</comments>
    <wfw:comment>https://archive.mroczna-zaloga.org/wfwcomment.php?cid=426</wfw:comment>

    

    <author>nospam@example.com (wampir)</author>
    <content:encoded>
    WAF/IDS/IPS/Firewall/DEP/ASLR/(inny fajny skrót) nie rozwiązuje wszystkich problemów. Mało tego, często są to rozwiązania praktycznie bezużyteczne, jeśli nie przyłoży się trochę pracy do ich konfiguracji i późniejszego utrzymania. Tutaj będę powtarzał historie IPS, które są wstawiane przed akceleratorem SSL, co czyni ich całkowicie ślepymi na ataki na &quot;chronione&quot; przez nie aplikacje. A nawet jeśli aplikacja jest po HTTP, to nagle okazuje się, że zestaw reguł tego IPS jest nader skromny i w zasadzie ogranicza się do znanych ataków takich dinozaurów jak Nimda.
W opisywanej przeze mnie historii mod_security został użyty do stworzenia warstwy ochrony, której programista &quot;zapomniał&quot; wprowadzić, czyli walidacji danych wejściowych. Aplikacja nadal pozostała tak dziurawa, jak była, ale wykorzystanie podatności, które w niej były, zostało poważnie utrudnione (nie zaryzykuję stwierdzenia &quot;uniemożliwione&quot;) dzięki zastosowaniu mod_security. Według mnie to dość dobry przykład just-in-time patching.  
    </content:encoded>

    <pubDate>Tue, 28 Oct 2008 12:49:19 +0100</pubDate>
    <guid isPermaLink="false">https://archive.mroczna-zaloga.org/archives/426-guid.html#c758</guid>
    
</item>
<item>
    <title>rezos: Historia jednej aplikacji</title>
    <link>https://archive.mroczna-zaloga.org/archives/426-historia-jednej-aplikacji.html#c757</link>
            <category></category>
    
    <comments>https://archive.mroczna-zaloga.org/archives/426-historia-jednej-aplikacji.html#comments</comments>
    <wfw:comment>https://archive.mroczna-zaloga.org/wfwcomment.php?cid=426</wfw:comment>

    

    <author>nospam@example.com (rezos)</author>
    <content:encoded>
    Pawel, pamiętaj, że nie WAF nie rozwiązuje wszystkich problemów. Część osób żyje w takim przekonaniu. Osobiście uważam, że powinno się krzyczeć o tym, że WAF to nie panaceum na całe &#039;zło&#039;.  
    </content:encoded>

    <pubDate>Tue, 28 Oct 2008 11:29:40 +0100</pubDate>
    <guid isPermaLink="false">https://archive.mroczna-zaloga.org/archives/426-guid.html#c757</guid>
    
</item>

</channel>
</rss>