- CAPTCHA: Completely Automated Public Touring test to tell Computers and Human Apart
- CAPTCHA neden kullanılır:
- Listeleme saldırılarına karşı (giriş, kayıt, şifre reset arayüzleri)
- Otomatik GET/POST istek sellerine karşı (SMS, e-mail, mesaj gönderme arayüzleri)
- Otomatik hesap açmaya karşı
- Otomatik yorum ve blog mesajı yazmaya karşı.
- CAPTCHA’nın işe yaraması, kırılamaz olmasına bağlı.Zayıf CAPTCHA uygulamaları:
- Zayıf resim: Resmin temel OCR araçlarıyla rahatlıkla çözülmesi.
- Yetersiz çeşitlilik: üretilen resimlerin çok farklılık içermemesi, kendini tekrar etmesi.
- Güvensiz algoritmalar: zayıf olarak kodlanan/şifrelenen resim karakterlerinin istemci tarafında kırılması
- Tekrarlama saldırıları: üretilen resmin değerinin tekrar tekrar kullanılabilmesi.
- Zayıf CAPTCHA saldırı yöntemleri:
- Benzerleri ile karşılaştırmak. Bu amaçla kurulmuş siteler de var.
- Kullanılan algoritmaya saldırmak. Benzer URL’ler internetten aranabilir.
- İşlemi olduğu gibi tekrarlamak. Demo: CAPTCHA’lı bir kullanıcı oluşturma sayfasında kullanıcı oluşturalım, bu sırada gönderilen POST içeriğini Firefox’un live http header plugin’i ile izleyelim. Sonra bu POST’ta sadece kullanıcı adını değiştirerek (CAPTCHA için girilen kelime ve fotoğrafın ID’si var POST’ta ve aynen kalıyor) talebi tekrar gönderelim, yeni bir kullanıcı daha açmış olalım…
Önceleri web uygulama güvenliğine özel olması düşünülen blog, daha sonra diğer sızma testleri konularını da kapsayacak şekilde genişletilmiştir.
30 Mayıs 2010 Pazar
12: Authentication: CAPTCHA
Kaydol:
Kayıt Yorumları (Atom)
Web Uygulama Sızma Testleri İçin Kontrol Listeleri - V
Checklist for Web App Pentesting - V 6. Veri Denetimi (Data Validation) Testleri 6.1 Girdi Denetimi Bütün girdiler denetlenmelidir....
-
& (%26) URL sorgu tümcesindeki parametreleri mesaj gövdesinden ayırmada kullanılır. = (%3d) URL sorgu tümcesindeki parametrelerin i...
-
Checklist for Web App Pentesting - V 6. Veri Denetimi (Data Validation) Testleri 6.1 Girdi Denetimi Bütün girdiler denetlenmelidir....
-
OWASP'ın 2010 yılı için açıkladığı en önemli 10 güvenlik riski ve bunlar için en faydalı araçlardan birer örnek, bu yazının konusunu ol...
Hiç yorum yok:
Yorum Gönder