>> используйте стойкие, уникальные пароли везде, особенно на внешних веб-приложениях.
>> Доступ к интерфейсам администрирования сайтом предоставляйте только доверенному списку IP-адресов.
Советы 5летней давности
Авторизация по сертификатам, лучше IPSec.
Определимся с терминологией:
Идентификация — присвоение чему-либо (пользователям например) идентификаторов, а также получение от чего-либо (пользователя) идентификатора для сопоставления с данными в системе
Самый простой пример — логин
Аутентификация — подтверждение аутентичности идентификатора (права пользоваться этим идентификатором)
Например используя:
— Пароль
— Токен
— Сертификат IPSec
Авторизация — на основании подтвержденного идентификатора предоставление доступа к разрешенным ресурсам системы
Многие реализации IPSec могут авторизовывать пользователей и компьютеры (разрешено-запрещено подключение) на основе данных аутетнификации
Я рад, что ты все-таки разобрался с терминологией и сделал это меньше чем за сутки. Отличный результат.
Теперь ты знаешь, что ipsec не имеет к авторизации никакого отношения, лишь к аутентификации в некоторых реализациях.
Я уже немного пожалел о резкости первого комментария, виноват, не посмотрел сразу в профиль
С уважением отношусь к вашему продукту xspider
Чего, правда, не могу сказать о секлабе..)
Но правда, стойкие пароли к ftp, это же… вызывает улыбку… стойкий пароль который передается открытым текстом…
>> Но правда, стойкие пароли к ftp, это же… вызывает улыбку… стойкий пароль который передается открытым текстом…
не соглашусь! пароль действительно передается открытым текстом, но для того, чтобы его перехватить злоумышленнику требуется прослушивать этот трафик, т.е. преодолеть некоторые защитные механизмы. Тут речь больше идет о том, что использовать пароль вида «123» на ftp не является безопасным) И разумеется стоит использовать защищенные протоколы везде, где это возможно.
Кому нужно повышать осведомленность в плане веб-безопасности в первую очередь, так это администраторам. Многие из них просто не в курсе как обеспечить выполнение пунктов, перечисленных в статье.
Хроники пентестера