2009-ben megbízást kaptunk a Nelson csoport főbb cégeinek a Bond Zrt....
Honlapkészítés és az SQL Injection:
A Google továbbment
2011-08-04 13:19:00
Ma, ha gyors információra van szükség, szinte mindenkinek a Google jut eszébe. A Google titkos keresőalgoritmusa tényleg meggyőzte a világtot, igaz vannak riválisok de valljuk be,...
Tovább olvasom
A 10 legjobb flash weboldal 2011-ben
Az ebizma.com által összeállított listát mutatjuk be a 2011-es év legjobb Flash honlapjainak ítélt alkotásairól. A listát a képi megjelenés, a... A 10 legjobb flash weboldal 2011-ben
12 elkerülendő logó design hiba
Ha egy vállalat számára fontos, hogy megkülönböztesse magát a többi cégtől, az egyik legjobb módszert egy egyedi, emlékezetes logó készítése... Logó design hibák
Tarts lépést a Facebook fejlesztéseivel!
A Facebook állandóan változtat. Egyszerű felhasználóként talán csak annyi tűnik fel, hogy megjelent egy új menüpont, vagy egy funció nem úgy... Facebook alkalmazás fejlesztés
Külső weboldalak kapcsolata a Facebookkal
A médiát követve napjában tucatszor is hallhatjuk, olvashatjuk, hogy "megtalál bennünket a Facebookon" vagy "csatlakozzon hozzánk a Facebookon", és az... Facebook kapcsolatok
Hogyan válaszd ki webdesignered?
Rengeteg webdesigner közül választhatsz ma a piacon. De mi alapján találhatod meg a neked megfelelőt? Milyen a jó webdesign?
Foursquare alapok
A Foursquare egy közösségi szolgáltatás, mely helymeghatározáson alapul. A szolgáltatás elérhető mindazok számára akiknek olyan telefonjuk van,... Foursquare alapok
Milliók informatikai fejlesztésre, új honlapra
Informatikai fejlesztésre kiírt pályázaton indulhatnak idén a kis- és középvállalkozások július 1-től. Összesen 10,8 milliárd forint áll... Pályázzon honlapra
Facebook - felhasználói szemmel
"Nem oly rég óta vagyok Facebook felhasználó. Valójában főnöki utasításnak tettem eleget amikor regisztráltam. Nem is értettem mi ez a nagy... Egy Facebook felhasználó
Nyílt forráskódú tartalomkezelők vagy...
Manapság, ha egy induló vállalkozás vagy szervezet meg kíván jelenni a világhálón, számtalan lehetőség közül választhat. Ahhoz, hogy az... Webfejlesztés
Közösségi média marketing - legyél naprakész!
Napjainkban a social networking (társadalmi hálózatok) az egyik legnépszerűbb kommunikációs mód sok ember, csoport, vállalkozás számára. Ez egy... Abfox a közösségi médiában
Hogyan válnak cikkeink hatékony marketing...
Mialatt az online üzleti világ folyamatosan változik, és a webes marketing taktikák folyamatosan fejlődnek, a marketing cikkek használata még mindig... Keresőoptimalizálás egyszerűen
A telefonom az életem
100 okostelefon tulajdonost kért meg a ProsperMobile Insights, hogy jellemezze kapcsolatát a telefonjával. Több mint a fele vallotta, a... A telefonom az életem
10 példa gerilla marketing kampányra
Miért működik a gerilla marketing? Azért, mert könnyen megérthető, könnyen alkalmazható és felháborítóan olcsó. Vallja ez Jay Conrad... Gerilla marketing
Online marketing üzleti ebéd
Honlapkészítésre kiírt pályázatunk eredményét 2011. április 19-én, egy üzleti ebéd keretein belül hirdettük ki. Az Abfox Kft. és az Árindex... Honlapkészítés pályázat nyertesei
Minden idők top 20 YouTube videója és videó mémje
Hogy mi az a MÉM, és hogy mi az a "csillámfaszláma"? Nos, talán furcsa lehet egy hivatalos honlapon egy ilyen cikk, azonban ez mégis ide illik, hiszen nem... Minden idők top 20 YouTube videója és videó mémje
Festőművész és kreatív igazgató egyben:...
Kecskemét Dóra az Abfox Kft. kreatív igazgatója, grafikai irányvonalának útmutatója. Az Abfox által készített valamennyi honlap magán viseli keze... Kecskeméti Dóra
Milyen egy hatékony honlap?
Mennyibe kerül ma egy honlap, egy jó, egy hatékony honlap? A drágább jobb? Az olcsó honlap is ugyanannyira megfelel a célnak? Megéri-e befektetni egy... Hatékony honlapkészítés
Miért fontos az oldalak betöltési sebessége?
2011-ben még fontosabbá válik az oldalak betöltési ideje: Sok szakember sokkal jobban az úgynevezett off-page optimalizálásra támaszkodik, mint... Amikor az idő pénz
Barack Obama politikai marketing útmutatója II.
Ha az Internet nem lett volna, Barack Obama ma nem lenne elnök. Sőt, ha nem lett volna az Internet, jelölt sem lehetett volna belőle – mondta... Online marketing eszközök
Barack Obama politikai marketing útmutatója I.
Barack Obama megválasztása történelminek mondható és nem csak politikai értelemben – az a mód, ahogyan az Internetet kiaknázta, hogy... Obama kampány
Alkalmazásfejlesztés - natív, vagy webes?
A alkalmazásfejlesztési utak elválnak az új típusú tabletek és okostelefonok képerny in. Az egyik vonal a natív alkalmazások ő vonala, a másik pedig... Natív és webes telefonos alkalmazás
Flash tartalmak a weben
A Flash-t 1996-ban a Macromedia cég vezette be és azóta is az internetes tartalmak szerves részét képezik a legváltozatosabb formában. A ma már... Flash elemek, animációk
Natív és webes telefonos alkalmazások harca a...
Napjainkban folyik a tartalomszolgáltatók háborúja az okostelefonos információfogyasztók idejének megszerzése érdekében. Az egyik vonal a már... Telefonos alkalmazás
A Facebook megöli a weboldalakat?
A Facebook megöli a Céges weboldalakat? A Facebook népszerűsége kihat az egész web ökoszisztémájára és megváltoztatja az online kommunikáció... Facebook oldal,honlapkészítés
Facebook és mobil alkalmazások fejlesztésében...
A Facebook felhasználóinak száma 2011-re elérte az 500 millió főt. A felhasználók fele minden nap meglátogatja az oldalt. A fiatalok innen... Alkalmazás fejlesztés
CDF (csatorna meghatározó formátum)
Microsoft egyik formátum-javaslata bizonyos webhelyek, pl. napilapok kiemelt kezelésére. Az XML... Tovább
Az SQL Injection
Forrás: Kövi Bálint, vezető programozó
Dátum: 2008-04-29
A weboldalainkat kiszolgáló adatbázis biztonsága kulcsfontosságú. A felhasználók bizalma nem csak abban az esetben rendülne meg, amennyiben a regisztráció alkalmával megadott adataik illetéktelenek kezébe kerülne, hanem akkor is, ha például több órán keresztül lenne látható egy "egyszerű" vandalizmus eredménye. A leggyakrabban előforduló támadás típus az SQL Injection, amelyet részletesebben is bemutatunk cikkünkben. Az SQL Injection alapja
Honlapkészítés, keresőmarketing, keresőoptimalizálás, online PR kampány? Kérje ajánlatunkat itt!
Az SQL Injection lényege
Az SQL Injection lényege az, hogy a rosszindulatú felhasználók egy nem megfelelően ellenőrzött adatbeviteli mezőn keresztül hajthatnak végre a helyzettől függően akár bármilyen adatbázis lekérést.
Az injection típusú támadásoknak több vállfaja is van, a másik igen ismert az e-mail injection, amikor levél küldő űrlapokat (kapcsolatfelvétel, hozzászólás) használnak fel spam küldésre.
Példa SQL Injection-re
SQL Injection típusú támadások
Az alábbiakban olvasható egy egyszerűsített példa az SQL Injection típusú támadásokra:
Tegyük fel, hogy a van egy olyan táblánk, amely a felhasználók bejelentkezési információit – felhasználónevet és jelszót – tárol. Ezeket az információkat egy űrlap segítségével meg lehet adni. A mezőket azonban ki lehet tölteni „trükkösen” is. Akár úgy, hogy a támadó egy saját űrlapot készít, amely a céljainak megfelelően formázott beviteli mezőket tartalmaz, és az eredeti, saját szerverünkön található végrehajtó szkriptnek adja a vezérlést, akár pedig úgy, hogy a böngésző fejlécében paraméterként adja meg saját értékeit.
A lényeg az, hogy a paraméterekben elhelyezett idézőjel vagy aposztrof alkalmazásával „ki lehet törni” az adatok közül. Képzeljük el, hogy az alábbi SQL utasításba minden ellenőrzés nélkül behelyettesítjük a kapott felhasználónevet és jelszót:
SELECT * FROM userinfo WHERE username="
És a paraméterek alapján az alábbi utasítást is végrehajthatjuk:
SELECT * FROM userinfo WHERE username="felhaszn";DROP TABLE userinfo;" AND password="xyz";
Ekkor az első és a harmadik SQL lekérés hibás, a második viszont teljesen legális.
Megoldás
SQL Injection típusú támadások ellenszere
Kézenfekvő a fenti támadás ellenszere – minden olyan mezőt, ami megbízhatatlan forrásból érkezett, alaposan meg kell vizsgálni. Megbízhatatlannak kell minősítenünk minden olyan beviteli mezőt, amit a felhasználók számára küldött oldalak tartalmaznak.
A gyakorlatban ez azt jelenti, hogy a vezérlőkaraktereket - amelyek segítségével az általunk szerkesztett SQL lekérés mellé újabbakat lehet bejuttatni -, el kell távolítani, vagy pedig escape karakterek eléhelyezésével hatástalanítani kell.
Felmerülhet a kérdés, hogy a támadó honnan tudja megállapítani a táblaneveket; ez csak abban az esetben fordulhat elő, ha például az előző hibás SQL lekérés által visszaadott hibaüzenet ezt az információt tartalmazza.
Újabb fontos megállapítás tehát, hogy sehol nem szabad hagyni, hogy a felhasználó egy – akár csak egy egyszerű adatbázis-túlterhelésből származó – „nyers” hibaüzenettel találkozhasson. Ezáltal egyrészt elkerülhető, hogy a támadók információkhoz jussanak a táblák szerkezetével kapcsolatban, másrészt pedig a rossz szándék nélkül érkezők sem találkoznak szerver által generált hibaüzenetekkel.
Honlapkészítés, online marketing és PR tanácsadás? Kérje ajánlatunkat itt!
Kapcsolódó internet marketing cikkek:
Elnyertük az év honlapja díj 2007 elismerést
BTL - Below The Line, azaz a Vonal alatt, mi is az a BTL?
Online média ügynökség: Ó, Tőlük ments meg Uram minket!
Keresőmarketing, keresőoptimalizálás, a "nagy tudomány"
Mi is az, és mire jó az online PR?
Honlapot szeretnék készíttetni, de mindenki mást ígér, mi itt az igazság?
A honlapkészítés pénzkidobás.
Saját honlap –hogyan fogjunk hozzá? A hatékony honlapkészítés fortélyai I. A keresőmarketing nem elég!
Saját honlap –hogyan fogjunk hozzá? A hatékony honlapkészítés fortélyai II. A Design nem elég!
Honlapkészítés a vitorlázás területén
A feladat: honlapkészítés keresőoptimalizálás nélkül, de igényesen......
Honlapkészítés, keresőoptimaizálás, social media marketing a KID...
A KID Irodabútor Stúdió honlapját az Abfox már 2006 óta kezeli....


