Domande con tag 'appsec'

1
risposta

Come funziona l'autenticazione senza OAuth nelle app mobili?

Ho un sito web (Drupal) che ha bisogno di un'app mobile per alcuni elementi (abbastanza personalizzati, non solo per la creazione / visualizzazione dei nodi). So che posso usare OAuth per questo, ma mi chiedevo delle alternative (perché OAuth è...
posta 17.09.2014 - 10:53
2
risposte

Spray di heap contro i processi a 64 bit - possibile?

Sono heap spray exploits possibile, se il processo che stiamo attaccando è un processo a 64 bit? Ingenuamente, sembra che l'indirizzo a 64 bit renda difficile montare un heap spray: per riempire tutto (o una frazione significativa) di memor...
posta 04.06.2014 - 00:57
1
risposta

Come funzionano le domande di sicurezza? [duplicare]

È vero che su alcuni siti web (ad es. webmail gratuito) ci sono "domande di sicurezza" - se l'utente dimentica la sua password, potrebbe rispondere alla domanda di sicurezza, che ha fornito prima, e quindi potrebbe cambiare la sua password....
posta 03.06.2011 - 12:05
1
risposta

L'uso di molti parser XML (XDocument, XMLDocument) dalla superficie di attacco di Internet pubblica aumenta?

Sto codificando un servizio WCF anonimo che consente ad altri di postare XML in esso. L'uso di diversi tipi di parser XML XDocument, XMLDocument o anche di parser di terze parti aumenta l'area di superficie di attacco? (Buffer trabocca,...
posta 22.01.2011 - 01:10
1
risposta

Replica di azioni javascript da un sito Web diverso (XSS?)

Ho codice html / javascript sul mio sito in questo modo: <a onclick="validateForm('formEdit',...,'submitpage(&quot;mypaymentsettings&quot;,&quot;320&quot;)','show_confirmation_message()','conf1');" href="#"><span>Sa...
posta 09.02.2011 - 13:10
2
risposte

Consigli per la revisione del codice di sicurezza [chiuso]

Ho scritto software per ~ 7 anni e sono stato attivamente interessato alla sicurezza per ~ 2-3. Questo interesse è stato interamente auto-motivato e principalmente dal lato di attacco; Ho scritto diversi strumenti offensivi di sicurezza FOSS e...
posta 24.10.2018 - 02:38
2
risposte

La nostra azienda deve condurre una verifica di una grande soluzione ASP.NET che è stata sviluppata per noi da una società di sviluppo. [chiuso]

Quali standard e pratiche professionali sono raccomandati per guidare questo sforzo?     
posta 09.04.2012 - 01:05
1
risposta

SSRF quando l'input dell'utente viene aggiunto a hostname

È considerata una vulnerabilità SSRF (o è pericolosa per nulla) se il back-end di un'applicazione recupera un URL che è in qualche modo basato sull'input dell'utente, in un modo simile a questo get("https://thehostname.com/a-directory/" + user...
posta 06.08.2018 - 20:01
2
risposte

È sicuro rendere pubblico il mio ID Threema?

Ho avuto Threema per alcuni giorni (un paio di amici mi hanno costretto a comprarlo). È abbastanza pulito, ma temo di non essere collegato a tutti, dal momento che i miei dati relativi al numero di posta / telefono sono piuttosto piccoli o obsol...
posta 09.09.2016 - 13:23
2
risposte

Come evitare il malware Spotify

Uso Spotify (la versione desktop gratuita) e sono stato ripetutamente servito pagine Web sospette lanciate dall'applicazione stessa. Leggendo i rapporti online, sembra che Spotify sia stato servendo malware attraverso la sua versione gratuita...
posta 06.10.2016 - 10:35