<?xml version="1.0" encoding="utf-8" ?>

<rss version="2.0" 
   xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#"
   xmlns:admin="http://webns.net/mvcb/"
   xmlns:dc="http://purl.org/dc/elements/1.1/"
   xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
   xmlns:wfw="http://wellformedweb.org/CommentAPI/"
   xmlns:content="http://purl.org/rss/1.0/modules/content/"
   >
<channel>
    
    <title>Paweł Goleń, blog - Formularz komentarzy &quot;Szukania SQLi i XSSów mam już dość&quot;</title>
    <link>https://archive.mroczna-zaloga.org/</link>
    <description>Paweł Goleń, blog - Zrzędzenie starego zgreda</description>
    <dc:language>pl</dc:language>
    <generator>Serendipity  - http://www.s9y.org/</generator>
    <pubDate>Sat, 15 Mar 2025 22:14:48 GMT</pubDate>

    <image>
        <url>https://archive.mroczna-zaloga.org/templates/bulletproof/img/s9y_banner_small.png</url>
        <title>RSS: Paweł Goleń, blog - Formularz komentarzy &quot;Szukania SQLi i XSSów mam już dość&quot; - Paweł Goleń, blog - Zrzędzenie starego zgreda</title>
        <link>https://archive.mroczna-zaloga.org/</link>
        <width>100</width>
        <height>21</height>
    </image>

<item>
    <title>Paweł Goleń: Szukania SQLi i XSSów mam już dość</title>
    <link>https://archive.mroczna-zaloga.org/archives/736-szukania-sqli-i-xssow-mam-juz-dosc.html#c1693</link>
            <category></category>
    
    <comments>https://archive.mroczna-zaloga.org/archives/736-szukania-sqli-i-xssow-mam-juz-dosc.html#comments</comments>
    <wfw:comment>https://archive.mroczna-zaloga.org/wfwcomment.php?cid=736</wfw:comment>

    

    <author>nospam@example.com (Paweł Goleń)</author>
    <content:encoded>
    Akurat oddzielanie kodu JavaScript od kodu HTML jest całkiem sensownym pomysłem. Na podobnej zasadzie jak wyrzucenie &quot;wyglądu&quot; do CSS.  
    </content:encoded>

    <pubDate>Fri, 16 Oct 2009 07:47:17 +0200</pubDate>
    <guid isPermaLink="false">https://archive.mroczna-zaloga.org/archives/736-guid.html#c1693</guid>
    
</item>
<item>
    <title>Michal Wiczynski: Szukania SQLi i XSSów mam już dość</title>
    <link>https://archive.mroczna-zaloga.org/archives/736-szukania-sqli-i-xssow-mam-juz-dosc.html#c1689</link>
            <category></category>
    
    <comments>https://archive.mroczna-zaloga.org/archives/736-szukania-sqli-i-xssow-mam-juz-dosc.html#comments</comments>
    <wfw:comment>https://archive.mroczna-zaloga.org/wfwcomment.php?cid=736</wfw:comment>

    

    <author>nospam@example.com (Michal Wiczynski)</author>
    <content:encoded>
    Coraz wiecej jest takich &#039;nietypowych&#039; serwisow. Brakuje kodu standardowego kodu js typu onclick, wiele rzeczy umieszcza sie w klasach ktorych automaty nie sa w stanie wykryc. Wtedy nawet recznie jest problem dotrzec do bledu i wiele rzeczy znajduje sie &#039;przypadkiem&#039;  
    </content:encoded>

    <pubDate>Thu, 15 Oct 2009 18:52:43 +0200</pubDate>
    <guid isPermaLink="false">https://archive.mroczna-zaloga.org/archives/736-guid.html#c1689</guid>
    
</item>
<item>
    <title>Anonymous: Szukania SQLi i XSSów mam już dość</title>
    <link>https://archive.mroczna-zaloga.org/archives/736-szukania-sqli-i-xssow-mam-juz-dosc.html#c1687</link>
            <category></category>
    
    <comments>https://archive.mroczna-zaloga.org/archives/736-szukania-sqli-i-xssow-mam-juz-dosc.html#comments</comments>
    <wfw:comment>https://archive.mroczna-zaloga.org/wfwcomment.php?cid=736</wfw:comment>

    

    <author>nospam@example.com ()</author>
    <content:encoded>
    no haha no bardzo śmieszne  
    </content:encoded>

    <pubDate>Wed, 14 Oct 2009 17:20:59 +0200</pubDate>
    <guid isPermaLink="false">https://archive.mroczna-zaloga.org/archives/736-guid.html#c1687</guid>
    
</item>
<item>
    <title>Paweł Goleń: Szukania SQLi i XSSów mam już dość</title>
    <link>https://archive.mroczna-zaloga.org/archives/736-szukania-sqli-i-xssow-mam-juz-dosc.html#c1685</link>
            <category></category>
    
    <comments>https://archive.mroczna-zaloga.org/archives/736-szukania-sqli-i-xssow-mam-juz-dosc.html#comments</comments>
    <wfw:comment>https://archive.mroczna-zaloga.org/wfwcomment.php?cid=736</wfw:comment>

    

    <author>nospam@example.com (Paweł Goleń)</author>
    <content:encoded>
    W temacie SQLi i XSS:
Microsoft Source Code Analyzer for SQL Injection
XSS Detect

Przy czym ten XSS Detect jakoś ostatnio mi się zapodział. Zresztą akurat te narzędzia z przyczyn dość oczywistych akurat dla mnie są umiarkowanie przydatne (brak dostępu do kodu).  
    </content:encoded>

    <pubDate>Wed, 14 Oct 2009 15:59:15 +0200</pubDate>
    <guid isPermaLink="false">https://archive.mroczna-zaloga.org/archives/736-guid.html#c1685</guid>
    
</item>
<item>
    <title>Paweł Krawczyk: Szukania SQLi i XSSów mam już dość</title>
    <link>https://archive.mroczna-zaloga.org/archives/736-szukania-sqli-i-xssow-mam-juz-dosc.html#c1684</link>
            <category></category>
    
    <comments>https://archive.mroczna-zaloga.org/archives/736-szukania-sqli-i-xssow-mam-juz-dosc.html#comments</comments>
    <wfw:comment>https://archive.mroczna-zaloga.org/wfwcomment.php?cid=736</wfw:comment>

    

    <author>nospam@example.com (Paweł Krawczyk)</author>
    <content:encoded>
    O, a co to za narzędzie MS? Bo jedyne co widziałem w przeszłości to wpisy na blogach MSDN/Techneg z użyciem findstr.  
    </content:encoded>

    <pubDate>Wed, 14 Oct 2009 15:54:24 +0200</pubDate>
    <guid isPermaLink="false">https://archive.mroczna-zaloga.org/archives/736-guid.html#c1684</guid>
    
</item>
<item>
    <title>Paweł Goleń: Szukania SQLi i XSSów mam już dość</title>
    <link>https://archive.mroczna-zaloga.org/archives/736-szukania-sqli-i-xssow-mam-juz-dosc.html#c1681</link>
            <category></category>
    
    <comments>https://archive.mroczna-zaloga.org/archives/736-szukania-sqli-i-xssow-mam-juz-dosc.html#comments</comments>
    <wfw:comment>https://archive.mroczna-zaloga.org/wfwcomment.php?cid=736</wfw:comment>

    

    <author>nospam@example.com (Paweł Goleń)</author>
    <content:encoded>
    Tu pozytywnie wyróżnia się Microsoft udostępniając narzędzia do analizy kodu.

Sporo rzeczy można wychwycić również przez &quot;zaawansowane techniki&quot; typu grep/regexp. Oczywiście w tym przypadku raczej nie ma co liczyć na pełne prześledzenie ścieżki od wejścia do wyjścia, jednak w połączeniu z kilkoma zasadami, do których programiści powinni się stosować (np. nie sklejamy SQL dynamicznie, wypisujemy zawsze z encodingiem itp.) pozwala to na zidentyfikowanie miejsc, którym co najmniej trzeba się przyjrzeć.  
    </content:encoded>

    <pubDate>Wed, 14 Oct 2009 13:11:26 +0200</pubDate>
    <guid isPermaLink="false">https://archive.mroczna-zaloga.org/archives/736-guid.html#c1681</guid>
    
</item>
<item>
    <title>Paweł Krawczyk: Szukania SQLi i XSSów mam już dość</title>
    <link>https://archive.mroczna-zaloga.org/archives/736-szukania-sqli-i-xssow-mam-juz-dosc.html#c1680</link>
            <category></category>
    
    <comments>https://archive.mroczna-zaloga.org/archives/736-szukania-sqli-i-xssow-mam-juz-dosc.html#comments</comments>
    <wfw:comment>https://archive.mroczna-zaloga.org/wfwcomment.php?cid=736</wfw:comment>

    

    <author>nospam@example.com (Paweł Krawczyk)</author>
    <content:encoded>
    Najskuteczniejsze do wyłapywania typowych błędów walidacji wejścia jest nadal jednak skanowanie kodu źródłowego (static code analysis). 

Tyle, że narzędzi otwartych do tego nie ma (=są nędzne) a komercyjne kosztują fortunę (n*10E4 dolarów rocznie). 

Istnieją też narzędzia, które to samo potrafią robić na binarce (bez źródeł) - np. Veracode - ale trzeba tam dodać jeszcze jedno zero do cen.

I mają w tym wysoką skuteczność - co zresztą można zaobserwować w testach narzędzi do testowania &quot;black box&quot; (Acunetix) i tych samych narzędzi z sensorem (Acunetix+AcuSensor) po stronie serwera (=z dostępem do kodu PHP/ASP).

Jedna z najciekawszych prezentacji jakie ostatnio widziałem na temat algorytmicznego zaprojektowania takich testów mówi o wykorzystaniu do tego celu języka PDDL:

http://www.frhack.org/slides/FRHACK2009_Sarraute.pdf  
    </content:encoded>

    <pubDate>Wed, 14 Oct 2009 12:38:24 +0200</pubDate>
    <guid isPermaLink="false">https://archive.mroczna-zaloga.org/archives/736-guid.html#c1680</guid>
    
</item>
<item>
    <title>Paweł Goleń: Szukania SQLi i XSSów mam już dość</title>
    <link>https://archive.mroczna-zaloga.org/archives/736-szukania-sqli-i-xssow-mam-juz-dosc.html#c1678</link>
            <category></category>
    
    <comments>https://archive.mroczna-zaloga.org/archives/736-szukania-sqli-i-xssow-mam-juz-dosc.html#comments</comments>
    <wfw:comment>https://archive.mroczna-zaloga.org/wfwcomment.php?cid=736</wfw:comment>

    

    <author>nospam@example.com (Paweł Goleń)</author>
    <content:encoded>
    I jeszcze na szukanie nowych testów, które warto uwzględnić przy testach automatycznych :)

A jak to wygląda teraz? Modyfikuje się parametr(y) i sprawdza jaki ma to wpływ na aplikację. Teoretycznie część z tych rzeczy można zrobić automatem, przynajmniej wspomagać się nim. Tylko, że można trafić na formatkę, gdzie jest 50 parametrów, z czego, przykładowo, modyfikacja 15 (rozłożonych losowo) powoduje wylogowanie z aplikacji. Skanery automatyczne wciąż nie potrafią w zadowalający sposób odtworzyć szeroko pojętego stanu aplikacji w takim przypadku. Zwłaszcza, gdy aplikacja jest &quot;nietypowa&quot;...  
    </content:encoded>

    <pubDate>Wed, 14 Oct 2009 07:41:02 +0200</pubDate>
    <guid isPermaLink="false">https://archive.mroczna-zaloga.org/archives/736-guid.html#c1678</guid>
    
</item>
<item>
    <title>Paweł Goleń: Szukania SQLi i XSSów mam już dość</title>
    <link>https://archive.mroczna-zaloga.org/archives/736-szukania-sqli-i-xssow-mam-juz-dosc.html#c1677</link>
            <category></category>
    
    <comments>https://archive.mroczna-zaloga.org/archives/736-szukania-sqli-i-xssow-mam-juz-dosc.html#comments</comments>
    <wfw:comment>https://archive.mroczna-zaloga.org/wfwcomment.php?cid=736</wfw:comment>

    

    <author>nospam@example.com (Paweł Goleń)</author>
    <content:encoded>
    A zasłużyłeś sobie. Jak ktoś porusza ciekawy temat, to nie widzę powodu, by o tym nie napisać, zwłaszcza jeśli piszę akurat o temacie podobnym :)  
    </content:encoded>

    <pubDate>Wed, 14 Oct 2009 07:31:02 +0200</pubDate>
    <guid isPermaLink="false">https://archive.mroczna-zaloga.org/archives/736-guid.html#c1677</guid>
    
</item>
<item>
    <title>Przemek Skowron: Szukania SQLi i XSSów mam już dość</title>
    <link>https://archive.mroczna-zaloga.org/archives/736-szukania-sqli-i-xssow-mam-juz-dosc.html#c1676</link>
            <category></category>
    
    <comments>https://archive.mroczna-zaloga.org/archives/736-szukania-sqli-i-xssow-mam-juz-dosc.html#comments</comments>
    <wfw:comment>https://archive.mroczna-zaloga.org/wfwcomment.php?cid=736</wfw:comment>

    

    <author>nospam@example.com (Przemek Skowron)</author>
    <content:encoded>
    Niestety do czasu kiedy konsultanci ds. bezpieczeństwa aplikacji nie będą zapraszani, nie będą mogli się dobić do wcześniejszych etapów powstawania aplikacji niż final release na produkcji albo tuż przed otwarciem na produkcji to będzie trudno testować XSS&#039;y, SQLi z automatu. Nie zawsze łatwo jest o dostęp do źródeł, technologii jest masa, a trudno robić code review ad-hoc dla języka czy frameworka&#039;a, którego się nie zna.

BTW: Dzięki Paweł za tak intensywne linkowanie :) nie wiem czym sobie zasłużyłem.

BTW#2: Jeszcze w tym roku zostanie wybudzona pewna grupa... i będzie można na nowo rozpocząć uświadamianie społeczeństwa odnośnie bezpieczeństwa (nie tylko) aplikacji.  
    </content:encoded>

    <pubDate>Tue, 13 Oct 2009 23:22:50 +0200</pubDate>
    <guid isPermaLink="false">https://archive.mroczna-zaloga.org/archives/736-guid.html#c1676</guid>
    
</item>
<item>
    <title>Tomek: Szukania SQLi i XSSów mam już dość</title>
    <link>https://archive.mroczna-zaloga.org/archives/736-szukania-sqli-i-xssow-mam-juz-dosc.html#c1675</link>
            <category></category>
    
    <comments>https://archive.mroczna-zaloga.org/archives/736-szukania-sqli-i-xssow-mam-juz-dosc.html#comments</comments>
    <wfw:comment>https://archive.mroczna-zaloga.org/wfwcomment.php?cid=736</wfw:comment>

    

    <author>nospam@example.com (Tomek)</author>
    <content:encoded>
    Nie wiem jak to wykonujecie tam teraz bo rzadko się tematem zajmuję ale tak sobie myślę że zadanie takie jak wyszukiwanie XSS i SQLi to powinno byc w zasadzie prowadzone na zasadzie zdefiniowanego dla aplikacji automatycznego testu. Powtarzalnego i tak dalej ... Waszym zadaniem powinno byc ewentualnie interpretowanie wynikow tegoz lub sprawdzenie co bardziej interesujacych przypadkow ... 

... a gdy takie sprawdzenie by trwalo czas moznaby poswiecic na ciekawsze i istotniejsze rzeczy o ktorych mowisz.  
    </content:encoded>

    <pubDate>Tue, 13 Oct 2009 22:38:15 +0200</pubDate>
    <guid isPermaLink="false">https://archive.mroczna-zaloga.org/archives/736-guid.html#c1675</guid>
    
</item>

</channel>
</rss>