Pagina 2 di 3 primaprima 1 2 3 ultimoultimo
Visualizzazione dei risultati da 11 a 20 su 25
  1. #11
    Utente di HTML.it L'avatar di SkyLinx
    Registrato dal
    Jun 2017
    residenza
    Espoo, Finland
    Messaggi
    60
    Quote Originariamente inviata da Alhazred Visualizza il messaggio
    Hai provato a modificarlo e te l'ha fatto fare o hai solo potuto abilitare il campo nel form?
    Si', l'ho potuto cambiare.

    Perché ne sei il creatore, un utente che non l'ha creato e che dovesse azzeccare il codice del tuo viaggio non potrebbe modificarlo senza la pass.
    Ho aperto il viaggio dallo stesso url nella email notification, in una finestra incognito, quindi non loggato. Ho potuto editare il viaggio.
    The only way to stay sane is to go a little crazy. - Susanna Kaysen

  2. #12
    Moderatore di PHP L'avatar di Alhazred
    Registrato dal
    Oct 2003
    Messaggi
    12,445
    Quote Originariamente inviata da SkyLinx Visualizza il messaggio
    Si', l'ho potuto cambiare.
    Questo l'ho sistemato, era errato il valore di default del flag.

    Ho aperto il viaggio dallo stesso url nella email notification, in una finestra incognito, quindi non loggato. Ho potuto editare il viaggio.
    Questo non mi riesce di riprodurlo.
    Creo un viaggio e vi associo una passowrd, apro il link in un browser diverso come utente non registrato e se non inserisco la pass o la inserisco sbagliata non me lo fa editare.

  3. #13
    - Pagina del profilo: gli elementi sono troppo sparpagliati, l'occhio tende a vagare senza sapere dove fermarsi.

    - Anche a me piacciono i loghi piccoli, ma quello non si presta molto.

    Mi sono anche permesso di fare un check sulla sicurezza e ho trovato alcune criticità:

    1 di livello grave: possibili SQL Enjection
    2 di livello medio:
    - Application Error Disclosure
    - X-Frame-Options Header Not Set
    5 di livello light:
    - Cookie No HttpOnly Flag
    - Cookie Without Secure Flag
    - Incomplete or No Cache-control and Pragma HTTP Header Set
    - Intestazione X-Content-Type-Options mancante
    - Protezione XSS del Browser Web non abilitato Summary

    - Infine Security Headers Report, la F è un risultato molto povero, ma avendo parlato di piccolo sito e se non hai a disposizione un tuo server ti sarà impossibile arrivare a una A+.
    Qualunque imbecille può inventare e imporre tasse. (Maffeo Pantaleoni)

  4. #14
    Utente di HTML.it L'avatar di neo1976
    Registrato dal
    Mar 2015
    Messaggi
    379
    Quote Originariamente inviata da webus Visualizza il messaggio
    - Pagina del profilo: gli elementi sono troppo sparpagliati, l'occhio tende a vagare senza sapere dove fermarsi.

    - Anche a me piacciono i loghi piccoli, ma quello non si presta molto.

    Mi sono anche permesso di fare un check sulla sicurezza e ho trovato alcune criticità:

    1 di livello grave: possibili SQL Enjection
    2 di livello medio:
    - Application Error Disclosure
    - X-Frame-Options Header Not Set
    5 di livello light:
    - Cookie No HttpOnly Flag
    - Cookie Without Secure Flag
    - Incomplete or No Cache-control and Pragma HTTP Header Set
    - Intestazione X-Content-Type-Options mancante
    - Protezione XSS del Browser Web non abilitato Summary

    - Infine Security Headers Report, la F è un risultato molto povero, ma avendo parlato di piccolo sito e se non hai a disposizione un tuo server ti sarà impossibile arrivare a una A+.
    per me è arabo, cmq complimenti.

  5. #15
    Utente di HTML.it L'avatar di neo1976
    Registrato dal
    Mar 2015
    Messaggi
    379
    Alhazared a livello di back-end conosco ben poco, quindi non posso pronunciarmi, a livello di grafica avrei fatto di più sul tuo sito, è un po troppo essenziale e scarna per i miei gusti, hai mai pensato di collaborare con un web designer?

  6. #16
    Utente di HTML.it L'avatar di SkyLinx
    Registrato dal
    Jun 2017
    residenza
    Espoo, Finland
    Messaggi
    60
    Quote Originariamente inviata da webus Visualizza il messaggio
    - Pagina del profilo: gli elementi sono troppo sparpagliati, l'occhio tende a vagare senza sapere dove fermarsi.

    - Anche a me piacciono i loghi piccoli, ma quello non si presta molto.

    Mi sono anche permesso di fare un check sulla sicurezza e ho trovato alcune criticità:

    1 di livello grave: possibili SQL Enjection
    2 di livello medio:
    - Application Error Disclosure
    - X-Frame-Options Header Not Set
    5 di livello light:
    - Cookie No HttpOnly Flag
    - Cookie Without Secure Flag
    - Incomplete or No Cache-control and Pragma HTTP Header Set
    - Intestazione X-Content-Type-Options mancante
    - Protezione XSS del Browser Web non abilitato Summary

    - Infine Security Headers Report, la F è un risultato molto povero, ma avendo parlato di piccolo sito e se non hai a disposizione un tuo server ti sarà impossibile arrivare a una A+.

    Sembra tu abbia fatto lo scan con Zap. Spesso ha dei false positives pero' soprattutto con SQLi. Fai qualche verifica manuale e/o con SQLMap.
    Ultima modifica di SkyLinx; 23-10-2018 a 14:21
    The only way to stay sane is to go a little crazy. - Susanna Kaysen

  7. #17
    Moderatore di PHP L'avatar di Alhazred
    Registrato dal
    Oct 2003
    Messaggi
    12,445
    Quote Originariamente inviata da SkyLinx Visualizza il messaggio
    Sembra tu abbia fatto lo scan con Zap...
    Sì, lo ha fatto!
    Mi è arrivata una sfilza di email

    Comunque grazie per i feedback, li tengo tutti in considerazione e un po' alla volta verifico/sistemo tutto.

  8. #18
    Utente di HTML.it L'avatar di SkyLinx
    Registrato dal
    Jun 2017
    residenza
    Espoo, Finland
    Messaggi
    60
    Quote Originariamente inviata da Alhazred Visualizza il messaggio
    Sì, lo ha fatto!
    Mi è arrivata una sfilza di email
    Tecnicamente avrebbe dovuto chiederti il permesso prima... Cmq tra le cose da fare aggiungici rate limiting.
    The only way to stay sane is to go a little crazy. - Susanna Kaysen

  9. #19
    Quote Originariamente inviata da SkyLinx Visualizza il messaggio
    Tecnicamente avrebbe dovuto chiederti il permesso prima... Cmq tra le cose da fare aggiungici rate limiting.
    Beh, lui ha chiesto di "testare" il sito. Mi pare chiaro che la sua richiesta non si limitasse a un parere personale sul layout... debugging e magagne oggi non possono prescindere da un check sulla sicurezza. Su questo spero converrai.

    Riguardo i falsi positivi non sta a me verificarli, personalmente però non ne ho riscontrati con Zap mentre mi è successo spesso con altre piattaforme, pure a (lauto) pagamento.

    Sta poi ad Alhazred valutare come procedere, certo che se, ad esempio, vuole avere A+ sulle header, meglio mettere mano al codice ora che dover poi reimbarcarsi in una radicale revisione del sito.
    Ultima modifica di webus; 23-10-2018 a 19:08
    Qualunque imbecille può inventare e imporre tasse. (Maffeo Pantaleoni)

  10. #20
    Moderatore di PHP L'avatar di Alhazred
    Registrato dal
    Oct 2003
    Messaggi
    12,445
    Quote Originariamente inviata da webus Visualizza il messaggio
    - Pagina del profilo: gli elementi sono troppo sparpagliati, l'occhio tende a vagare senza sapere dove fermarsi.
    - Anche a me piacciono i loghi piccoli, ma quello non si presta molto.
    In coda per essere rivisti

    1 di livello grave: possibili SQL Enjection
    Usando un ORM (Eloquent) dovrebbe pensarci lui a queste cose, ma verificherò la presenza di qualche query "raw"

    2 di livello medio:
    - Application Error Disclosure
    - X-Frame-Options Header Not Set
    Ora dovrebbero essere a posto

    5 di livello light:
    - Cookie No HttpOnly Flag
    L'unico non httponly dovrebbe essere quello per la privacy policy che è gestito anche da JS, gli altri dovrebbero essere a posto.

    - Cookie Without Secure Flag
    - Incomplete or No Cache-control and Pragma HTTP Header Set
    - Intestazione X-Content-Type-Options mancante
    Sistemati anche questi tranne il cache-control, devo rivederlo.

    - Infine Security Headers Report, la F è un risultato molto povero, ma avendo parlato di piccolo sito e se non hai a disposizione un tuo server ti sarà impossibile arrivare a una A+.
    Effettivamente adesso è A+

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2024 vBulletin Solutions, Inc. All rights reserved.