Napsal jsem

Kradení session id pomocí phpinfo() a jak tomu zabránit

Krádež session id z výpisu phpinfo() je již nějakou dobu známá technika, která se používá k obcházení atributu HttpOnly, který JavaScriptu zakazuje přístup k takto označené cookie (např. PHPSESSID). Mě akorát až teď napadlo řešení, které dovolí phpinfo() zachovat: ty citlivé údaje prostě zcenzurujeme, čímž phpinfo() pro útočníka ztratí část své hodnoty.

(celý článek…)

Kontrola zranitelných balíčků pomocí composer audit
25. ledna 2023

Když se v nějaké vámi používané PHP knihovně objeví bezpečnostní chyba, tak máte několik možností jak se o ní dozvědět dříve, než bude pozdě. V jednom z předchozích článků jsem popisoval PHP Security Advisories Database a její použití pomocí Roave Security Advisories i několik dalších způsobů. Všechny zmíněné ale vyžadují mít nebo používat nějaký extra balíček nebo nástroj.

(celý článek…)

Ať vás bezpečnostní chyby nenachytají na švestkách
9. listopadu 2020 (aktualizováno 19. září 2023)

Na konci srpna byla v oblíbeném PHP frameworku Nette objevena a obratem opravena zákeřná chyba. Přestože autor frameworku, David Grudl, udělal snad všechno možné i nemožné, někteří se o ní nedozvěděli včas a nestihli tak aktualizovat své weby a webové aplikace. Prozradím vám pár tipů nejen pro PHP, díky kterým dostanete echo o podobných problémech mezi prvními.

(celý článek…)

Přihlaste se na online školení bezpečnosti a HTTPS
9. června 2020

V druhé půlce června pořádám další kolo školení, tentokrát online. Vždy odpoledne, za půl peněz.

(celý článek…)

Poslední veřejná školení Úvod do PHP a Třídy a objekty v PHP
10. října 2017 (aktualizováno 1. března 2018)

Po šesti letech jsem se rozhodl ukončit veřejné školení Úvod do PHP a Třídy a objekty v PHP, v prosinci tedy bude poslední veřejný termín. Připravuji však nějaké nové kurzy.

(celý článek…)

FPD aneb Full Path Disclosure
29. dubna 2012 (aktualizováno 22. dubna 2024)

FPD je jedna z přibližně 17576 třípísmenných zkratek používaných na Internetu a jedna z mála, kde písmeno F neznamená, hmm, třeba friend. Význam zkratky, o kterém bych vám rád povyprávěl je však důležitý pro bezpečnost webových aplikací. FPD totiž v oblasti webové bezpečnosti znamená Full Path Disclosure, do češtiny přeloženo například jako odhalení, nebo raději lépe prozrazení úplné cesty.

(celý článek…)

Všechny články