Secure Applikasjonsutvikling lenker

14 oktober 2008 i Sikkerhetsrådet

Hei,

Jeg har vært å sette noen sikre program developmen t dokumenter sammen nylig og har funnet noen gode generell opplæring og retningslinjer som jeg tenkte jeg skulle poste her.

Andre ressurser

Internet Banking Security Assessment Hensyn

05 august 2008 i Bank og Eftpos, Sikkerhet

Jeg ble bedt om for en tid siden hva slags ting som kan være når du ser på

Nedenfor er en liste over ting som kan vurderes. Det var bare en hjerne dump og derfor ikke kan fullføre.

Ikke undervurder verdien av standard for infrastruktur nettsted konfigurasjon database engine konfigurasjon / og / QA miljøer.

Noen tanker:

  • Mange ikke låse kontoer etter X mislykkede påloggingsforsøk, er dette normalt gjøres på god kundeservice, men forlater systemet

- Og alle de andre tingene forventet for en (tvunget passordet endres, aldring, osv.))
- Verktøy som kan bruke til å "brute force autentiserte økter.

  • Mange tillate økt sekvens tall skal økes, slik at en godkjent bruker for å se på andre kunde økt.

- Disse kan være side, klientsiden, cookie basert osv.
- Få noen til å se metoder og koden som brukes.
- Database søkestrenger kan plasseres i test oppføring felt, slik at tabellen dumper til leseren.
- Sjekk alle sider servert er trygge og inneholde flagg.

  • Kundenes kanskje ikke segregerte, dette må sjekkes.
  • Kundenes skal ikke ligge på
  • databaser / system bør ikke ligge på webserveren.
  • Databasene bør ligge på et privat / semi-private

- Et annet segment til hovedsiden system.

  • Webserver skal Dual homed eller tilsvarende (noen VLAN teknikkene er bra)

- Skill private og offentlige kort, overvåking / backup / administrasjon
- Infrastruktur satt opp til å nekte inngående / utgående porter, private IP og overvåking escaping fra

  • På alle raseskille poeng at reglene er på plass som verdsetter trafikken skjønt det punktet.
  • Alle kunders der det er mulig bør være hentet fra en sikker baksystemer database.

- Dette kan være et dvs. ingen hoveddisplayet system.
- Dette åpner for transaksjoner som skal vises i sanntid til kunden.
- Mange transaksjoner kan være batched i virkeligheten. (intern eller ekstern til

  • Sikre hensiktsmessige regler har blitt satt opp på brannmurer.

- Det skal være inn-og utgående regler om brannmurer og filtrering rutere.

  • Ikke la noen infrastruktur på grensesnittkonfigurasjon å tillate eksterne administrative tilkoblinger. etc.)

- Bruk seriell konsoll port til å koble til en eller baksystemer

  • Tjenester som ikke brukes av systemet er aktive

- Disse bør være deaktivert.

  • Port scan av støtte infrastruktur (routere / switcher) og (e).

- Undersøk årsakene til alle åpne porter.

  • Ikke bruk de viktigste inngangsporten for klarerte partner (clearing / RAS / osv.)
  • Gjøre alt som standard IIS kontrollerer og NT sjekker (Eksempelkode scripts, endringsledelse, metoder, etc.)
  • Sikre tjenestenekt forholdsregler er tatt i betraktning for all infrastruktur serverutstyr.
  • Sjekk tilstrekkeligheten av opptrapping prosedyrer brukes.

- Se for sanntids overvåking og varsler.
- Se for ansvar matrise.
- Se for eierskap til saker.

  • Tenk oppstrøms operatøren (e) (denial of service, IP-etterligning, etc)
  • Tenk social engineering av kunden, administrative, partner accounts / systemer / infrastruktur.

- Helpdesk prosedyrer og retningslinjer og / eller alternative teknologier (innringer-ID, Gateway IP, etc.).

  • Bruk dynamisk passord hvor mulig (SecureID, TACACS osv.).
  • Bruke krypterte tunneler hvor nødvendig Firewall-1, etc)
  • Vurdere å se på andre kunde å forbedre eksisterende metoder.

- sertifikat, IP-adresse låst til kontoen, etc.
- Vurder bruk av eller CVN for utstedt kort.

  • Vurder hvor passord blir distribuert / endret for kunder.

- Ren e-post, telefon, etc.
- Kan passordene endres

  • Er ytterligere brukes mellom deler av tjenestene gang godkjent?
  • Tenk hva kunden har til én godkjent.

- Se på RTGS, til etc.
- Hvis en angriper does komme i, hva kan de gjøre?

  • Bruke teknikker for å sikre sider, kunde detaljer ikke hurtigbufret til klient-system.

- Dette er flagg som kan settes i sidene.
- Normalt SSL hurtigbufres, men noen proxy leverandører har spilt med teknikker til å gjøre det.
- Hurtigbufring av SSL sider på klientsystemet kan slås på i noen nettlesere.
- Mai banker bruke en (eller lignende) appleten for alle kundebevegelsene, begrense alle hurtigbufring problemer.

  • Sikre papirbasert og on-line ansvar klausuler er tilgjengelig, er alle berørt områder.
  • Sikre innenfor kunde registreringsprosess ansvar er redusert.

- Jeg har sett utsagn som "bruker dette systemet på egen risiko, ansvar for erstatningsansvar eller krav vil IKKE ... ..."
- Ikke veldig kundeorientert, men det er hva deres juridiske avdeling anbefales.

Alle disse kan påvirke og / eller drift av et on-line system.

Andre ting du bør vurdere:

  • Eksterne og av programmet.
  • Eierskap og styring av / programmer
  • Publiseringsløsning for nytt innhold (intern / privat / betrodde eller
  • Topology av grensesnitt. Dvs. dokumentet bør være på plass og håndteres på riktig måte.
  • Er begrenset AP testene utføres når det er gjort endringer for dvs. integrert AP i Change prosess.
  • Database Er det bufrede eller er det live til kjernen
  • Hva er gitt? Direkte + + + ... .... Vurdere ulike scenarier for avhengig av funksjonen.
  • Hvilke andre tjenester er delt innen segment at tjenesten kjører. Kan dette brukes til å kompromittere området. f.eks. forskjellige / bedrift / organisasjoner med ulike / profiler.
  • Betrakt alle eksterne støtter tjenester innen du AP. Se på intern / ekstern forgiftning muligheter post relé, etc. Hva IPS's bruker de har noen mulighet til å få til systemer eller støtte tjenester som kan påvirke
  • Avhengig av størrelsen på mange organisasjonen ikke bruke samme grupper for infrastruktur og programmet. Som et resultat av eksterne tilkoblinger til infrastrukturen kan gis for en ekstern organisasjonen til å administrere infrastrukturen.
  • Se på forretnings-og metoder og baner (klientsiden certs, sikker ID, etc). Tenk to faktor og moderne brukeren metoder. f.eks. Hva er din favoritt mat i tillegg til vanlig brukernavn og passord. Har systemadministrasjon staff bruke dynamiske passord (secureID, osv.)?
  • Se om programmet sender e-post til brukerne som kan inneholde interessant informasjon.
  • Bedre til programmet er vanligvis fikk etter til systemet. dvs. få en legitim konto på systemet. Jeg har funnet ut at noen eksempler / administrasjon skjermene har vært begrenset til godkjente brukere.
  • Tenk social engineering Hjelp desk å ha en konto passord.

Financial transaksjonsbehandling

02 juli 2008 i Bank og Eftpos

Jeg har nylig blitt arbeider innenfor et av de større banker i
Gjennom dette arbeidet har jeg vært ute på kontroller og rundt av debetkort rundt Asia Pacific.

Jeg får utføre mange og vurderinger.
Gjennom årene har jeg alltid vurderes av som en av de viktigste hensyn.

Inntil i går hadde jeg aldri sett en eller Jeg tror noen skriptbasert bruk av disse verktøyene kan være svært interessant.
Webområdet hziggurat29.com

Mange av de andre verktøy på dette nettstedet er også veldig unikt og verdt en titt.
Stor takk til ziggurat29 for å gi slike awesome verktøy.

Som mange av disse nettstedene er av denne art er vanskelig å finne og ofte synes å forsvinne i løpet av årene har jeg valgt å gjenskape fra nettstedet og gi lokale kopier av filer.
Det er verdt å jevnlig besøke ziggurat29 nettstedet hver dag, og igjen for å se om noen flere har blitt postet.

En av de mer ekstraordinære filene er Atalla og verktøy. Så jeg lurer på om og skjelver i støvlene. Noen hvordan jeg tror ikke det. ;-)

--- Ziggurat29 ---

Disse er alle Windows kommandolinjealternativer utilities (unntatt der det er angitt); kjøre med-help alternativet
å bestemme bruken.

DUKPT dekryptere (<- selve filen du laster ned)

Dette er et som vil Kryptert blokker som er produsert via trippelklikke metode. Jeg brukte denne for å teste effekt av noen Pad programvaren jeg hadde skapt, men er også nyttig for andre debugging formål.

VISA PVV Kalkulator (<- den faktiske
fil til nedlasting)

Dette er et som vil beregne og kontrollere Verdier som er produsert ved hjelp av Det har en rekke ekstra funksjoner, slik som å bekrefte og løse et PAN (Luhn oppretting og krypterer blokker, dekryptering og utpakking av PIN-koder fra kryptert blokker osv.

VISA CVV Kalkulator (<- selve filen du laster ned)

Dette er et som vil beregne Verdier som er produsert ved hjelp av MasterCard CVC bruker så den vil fungere på den. Det vil beregne CVV3, iCVV, CAVV siden Dette er bare variasjoner på service-koden og
Formatet på utløpsdatoen. er ganske enkelt å sammenligne de beregnede verdien med det du har mottatt, så det er ikke eksplisitt funksjon.

Atalla AKB Kalkulator (<- selve filen du laster ned)

Dette er et som vil generere og Atalla AKB cryptograms. Du trenger klartekstgodkjenning MFK til å utføre disse operasjonene. Når dekryptering, MAC vil også bli kontrollert, og resultatene vises.

BogoAtalla (<- selve filen til
download)

Dette er en Atalla (eller simulator). Denne software (simulering) av den velkjente Atalla som brukes av banker og prosessorer for kryptografiske operasjoner, slik som bekrefte / oversette blokker, authorising transaksjoner ved bekrefte
/ CSC tall og resultater nøkkel utveksling prosedyrer, ble produsert for testing. Denne implementeringen er ikke av den komplette HP Atalla kommandoen stille, men bare
deler som jeg selv er nødvendig. Det blir sagt, er det fullstendig nok hvis du utfører hente og / eller utstedelse funksjoner, og bruker mer moderne ordninger som og og må gjøre generasjon, og oversetting.

This runs as a listening socket and handles the native Atalla command set.  I have taken some liberties with the error return values and have not striven for high-fidelity there (ie, you may get a different error response from native ), but definitivt bør få samme positive
svar. Enkelte funksjoner implementert her vanligvis krever innkjøp premium kommandoer, men alle kommandoer her implementert er tilgjengelige. Eksempler er generering verdier og kryptering / dekryptering klartekst verdier.

BogoAtalla for Linksys (<- selve filen du laster ned)

Dette er Atalla oversatt til Linux og bygge for installasjon på en OpenWRT systemet. Skaper for en virkelig billig ($ 60 USD) / test enheten.

Lokale filer

bogoatalla002
atallaakbcalc
bogoatalla_10-1_mipsel
dukptdecrypt
visacvvcalc
visapvvcalc

Dødelige giftstoffer oppgir Body

04 mai 2008 i Miljø og Mennesker

Jeg har nylig lest en artikkel i et magasin og var rystet å se noen av giftige farene som moderne levende introdusere. Menns helse april 2008, av Susan Casey, pg 87.

Jeg trodde jeg ville utvide denne saken her som en metode for å analysere noen av de tingene og jeg må være forsiktig med. Jeg håper dette også hjelpe andre med å forstå enkelte av disse farene.

"Med unntak av den lille mengden som er incinerated hver bit av plast noensinne produseres fortsatt finnes"

Giftig

Artikler

Polykarbonat

Flasker (merket med en # 7 i en trekant)

Seg vikle og plast takeaway containere (merket med en # 7)

Isopor kopper og takeaway containere (merket med en # 6)

Hurtigmatrestauranter containere (med waxy fôr) og ikke-pinne (Teflon) Pans.

Polyvinylklorid som brukes i vinylgulvbelegg, dusj gardiner og bilens interiør.

Farlig

Ingredienser

Bisphenol A (BPA), en syntetisk oestrogen som kan Leach i flasken innhold ved oppvarming. span>

Phthalates, en sannsynlig menneskelige carcinogen og endocrine disruptor, kan seep i mat (spesielt fatty matvarer, for eksempel delis meats og oster).

Styren et mulig menneskelig carcinogen, kan Leah til innholdet i koppen.

Perfluoro-octanoic acid (PFOA), en fettfri repelling flourotelomer kjemiske og trolig menneskelig carcinogen, kan overføre fra waxy-plast belegg på mat inne, spesielt ved høye temperaturer.

Vinylklorid er et kjent humant carcinogen som gir av gass inn i den omkringliggende luften, så det er innånding istedenfor ingested. span>

Koblet til

Prostata kreft, redusert sperm count og reproduktive-orgel unormalt, ifølge amerikanske studier ved universitetene i Missouri, Chicago og Cincinnati.

Reproduktiv problemer som undescended testes og lav sperm count avdekker forskere ved New York University of Rochester og Sentre for sykdom Control og Prevention i USA. span>

Kreft, advarer forskere ved US Environmental Agency (EPA) Office of Research and og World Health Organisation's International Agency for Research on Cancer.

Kreft, lunge-og nyreskader, ifølge studier ved EPA og Environmental Working Group i USA.

Kreft og leverskade, spår både EA og Centre for Health and Environmental Justice i USA.

Hvordan redusere eksponeringen

Potter, Pans og flasker laget av rustfritt stål er en ikke-giftig alternativ. Hvis du bruker polykarbonat, holde det ut av oppvaskmaskinen og erstatte den hver 60. dag eller om det er riper. Plastic utgivelser over tie når skadet eller utsettes for høy varme.

Oppbevar den i mikrobølgeovn og oppvaskmaskin. Ikke oppbevar fettstoffer eller syreholdig mat i disse beholderne, heller bruke waxed papir og kjøpe kjøtt innpakket i papir fra slakter. Hvis du bruker plastikk-innpakket kutt, klippe kantene av hvor produktet berørt av emballasjen. en>

Never drink varm væske ut av isopor vinduer. Bruk papir dem (de uten voks lining) når det er mulig eller keramiske coffee mug. Hvis takeaway leveres i isopor, overføre det til keramiske fat eller glass så snart som mulig.

De beste alternativene til drive-through og levering er sitte ned restauranter og hjemmelaget mat. Hjemme, aldri bruke Teflon-belagt Pans. Hvis du eier noe, erstatt med giftfri Kjøkkenartikler laget av kobber, jern eller rustfritt stål.

Bruk naturlige materialer hjemme gulv. Kjøp en dusj gardin laget av hamp - som varer lenger og er naturligvis mugg-resistente. Ny vinyl gir av antenne på svært konsentrert nivåer, så åpne vinduer til luft mellomrom hvor dette er til stede. span>

ISO 14443 contactless kortet

24 mars 2008 i RFID

En internasjonal standard for eller contactless kommunikasjon

contactless

er en internasjonal standard som beskriver hvordan og terminaler bør arbeide for å sikre industrien bred kompatibilitet, for eksempel masseprodusert transitt tilgangskontroll programmer.

ISO utviklet av ISO, den internasjonale organisasjonen for Standardisering. utvalg bestående av eksperter fra industrielle, og næringslivet for å utvikle for å øke nivåer av kvalitet, pålitelighet og interoperabilitet i en global skala.

Gemplus har alltid hatt et sterkt engasjement i ISO definisjonen av og har vært representert i av dette internasjonale standarden. er delt inn i 4 separate deler disposisjonsverktøylinjen fysiske egenskaper, strøm og initialisering og anti-kollisjon og protokollen.

Gemplus har utviklet en rekke contactless basert på internasjonal standard. Farten og praktiske contactless har skapt en betydelig etterspørsel etter denne typen løsninger i miljøer som fast food restauranter, bensinstasjoner, banker og mange andre.

Bluetooth - Sikkerhet

24 mars 2008 Bluetooth

Omdirigert fra Bluetooth

Kilde

1
2 Wireless-historie
3 Wireless-Technologies
4 - Innledning
5 - Fordeler
6 - Søknader
7 -
7.1 Den
7.2
7.3 Den BLUEBUG
7.4
7.5 Warnibbling
8 Fremtidige over
9 Se også:
10 referanseliste

er en ny som utnytter bølger som en måte å kommunisere trådløst mellom enheter. Det setter opp som inkluderer alle i en persons enheter i ett system for både konvergens og bekvemmelighet.

Wireless-historie

Mange satt oppfinnelsen av [trådløst] ned til Guglielmo Marconi, som i 1895 sendte den første telegraf over den engelske kanal. Bare tolv år senere begynte som brukes i den offentlige sfæren. [Mathias, p.2] Frem til da imidlertid mange trådløse pionerene gjennomført forsøk over innsjøene der brukes til å sende signalet ble lengre enn avstanden over vatnet. [Brodsky, s. 3] Etter introduksjonen hoveddisplayet bruk av trådløse var for militær der sin første bruk var for Boer krigen. [Flichy, s. 103] oppfinnelsen av sikret gjennomførbarheten av trådløse teknologier. [Morrow, s. 2] På 1920-tallet, var blitt godt anerkjent masse medium. [Flichy, s. 111] Fra 1980 til nå, trådløs har vært gjennom flere faser, fra 1G (analoge signaler), 2G signal) og 3G (alltid på, raskere rate). [Lightman og Rojas, s. 3] historie er en mye nyere en, med den første kommer inn eksistens i 2000. Oppkalt etter Harald Blatand første, kongen av Danmark rundt hundre og to hundre år siden, som gikk inn i dansk og norsk riker, er basert på den samme samlende prinsipp for å kunne forene datamaskinen og telekommunikasjons industrien [IES]. [Ganguli side 5] I 1994 Selskapet begynte å se nærmere på ideen om å erstatte kabler kobler tilbehør og datamaskiner med trådløse koblinger, og dette ble den viktigste inspirasjonen bak [Morrow, s. 10]

Wireless-Technologies

er ikke bare trådløse som nå utvikles og utnyttes. Andre trådløse teknologier, inkludert 802.11b, ellers kjent som Wi-Fi, Infrared Association (IrDA), Ultra-Wideband (UWB) og Home RF blir brukt på lignende teknologier som bruk med blandede resultater. 802,11 er den mest kjent med unntak av og bruker samme som betyr at de ikke er kompatible som de forårsake forstyrrelser med hverandre. 802,11 blir implementert i universiteter i USA, Japan og Kina, samt mat og drikke butikker hvor de blir brukt til å identifisere elever og kunder. Selv flyplasser har tatt opp med flyplasser over hele Amerika, og tre av Americas fremste flyselskapene fremme bruken av den. [Lightman og Rojas, s. 202-3] Infrared Association er ekstremt dårlig til at over Begrensninger omfatter bare å kunne kommunisere punkt-til-punkt, trenger du en linje av syne, og den har en fart på femtiseks kilobyte per sekund, mens er en megabyte per sekund. [Ganguli side 17] The Ultra-Wideband er overordnet for i at den kan overføre større lengder (opptil 70 meter), og bare halvparten av strømmen som bruker. [Ganguli, p.17] HomeRF er en som er lite kjent. Den brukes for talekommunikasjon og målrettet for residential markedssegmentet og ikke tjene - klasse WLANs, offentlig systemer eller fast trådløs [Ganguli, p.17-18]

- Innledning

er en kort rekkevidde som erstatter kabler med lavt strømforbruk til å koble enheter, enten de er bærbare eller fast. bruker også hopper for å sikre en sikker, kvalitet koblingen, og den bruker ad hoc-nettverk, noe som betyr at den kan kobles peer-to-peer. Det kan brukes over hele verden og uten et fordi det bruker ulisensiert Industrial-Scientific Medical (ISM) band for som varierer med en endring i plassering. [Ganguli side 25-6] brukeren har valg av punkt-til-punkt eller punkt-til-multipoint linker der kommunikasjon kan avholdes mellom to enheter, eller opp til åtte. [Ganguli side 96] Når enhetene kommuniserer med hverandre, de er kjent som piconets, og hver enhet er utpekt som en master eller slave enhet, vanligvis avhengig av hvem som initierer tilkobling. Men begge enheter har potensial til å være enten en master eller slave. [Swaminatha og Elden, p. 49]

- Fordeler

Det er mange fordeler med å bruke trådløs inkludert bruk av en er rimelig pris for enheten, erstatte kjedelige kabeltilkoblinger, det lave effektforbruket bruk og implementert Bruken av en ulisensiert sikrer at brukerne ikke trenger å få en lisens for å bruke det. Ulikt Infrarød som må ha en linje av syne for å fungere, er omnidirectional og trenger ikke en tydelig sti. Selve enheten er relativt billig og enkelt å bruke, en kan kjøpes for rundt ti amerikanske dollar, og denne prisen er nå avtagende. Sammenligne dette til de dyre kostnadene for å implementere hundrevis av kabler og ledninger i et kontor og det er ingen konkurranse. Selvfølgelig er dette den viktigste årsaken til den tar opp i enheter, det gjør unna med kabler. En annen av Bluetooths fordeler er lavt strømforbruk bruk, slik at batteriet opererte enheter og personlige assistenter wont har sine batteribrukstid drenert med bruk av den. Dette lavt strømforbruk også garanterer minimal avbrudd fra andre drives og trådløse enheter som bruker mer strøm. har flere aktivert som sikrer et nivå av og inkludert hopper, hvor enheten endringer seksten hundre ganger per sekund. Også innen verktøyene er og som garanterer lite forstyrrelser av uautorisert hackere. [Ganguli side 330] En av de beste fordelene av særlig hendene fri enhet som kan kobles til en er at den fjerner fra hjernen regionen. [Tsang, p.1]

- Søknader

The applications that are in or current use for the include such areas as automotive, medical, industrial equipment, output equipment, -still cameras, computers, and systems. [Lightman and Rojas, p. 201] is an ad hoc user, and therefore it may be used for social networking, ie people can meet and share files or link their devices together to play games or other such activities. [Smyth, p. 70] Using , a mobile can become a three- way , where at home it connects to a landline for cheaper calls, on the move it acts as a mobile and when it comes in contact with another -enabled it acts as a walkie- talkie. This walkie- talkie option allows for free interaction and communication, as is not connected to any telecommunications . [Gupta, p.1] also allows automatic synchronization of your desktop, mobile computer, notebook and your mobile for the user to have all of their managed as one. [Gupta, p.1]

- Issues

has several which range in level of risk and how widespread the action is. These have the ability to provide criminals with sensitive information on both and personal levels. The only way to avoid such is for manufacturers, distributors, and consumers to be provided with more information on how they are committed, current activity and how to combat them. This information can be used on a level for manufacturers, it can be used by distributors at retail levels to teach consumers the risks and it can be used directly by consumers to be aware of the . The outcome of such research will allow end users of