Paweł Goleń, blog

Ze spraw różnych:

Od dłuższego czasu przymierzam się, by wiadomości, które czytam na RSS, i które wydają mi się interesujące, udostępnić szerszemu światu. Jak na razie wciąż pozostaje to w sferze dalekich planów, czego pośrednim skutkiem są takie puste posty jak ten, choć raczej zamiast powtarzać oryginalną (lub nieco modyfikując) treść, staram się raczej odsyłać do źródła.

...a jutro (znaczy się dziś, ale “po spaniu”) znowu ma być gorąco...

Oryginał tego wpisu dostępny jest pod adresem Różne takie

Autor: Paweł Goleń

Sama jazda na rowerze z rana może i nie pobudza do życia zbyt skutecznie. Urtica dioica już bardziej.

Oryginał tego wpisu dostępny jest pod adresem A jednak może II

Autor: Paweł Goleń

Są dni, kiedy człowiek jest jakiś taki sponiewierany, zmęczony, (...), nie może podnieść się z łóżka. Wydaje się wówczas, że gorzej być nie może. Poranek dnia następnego udowadnia jednak, że jest w błędzie. Może. Właśnie testuję naturalną kofeinę z guarany.

Oryginał tego wpisu dostępny jest pod adresem A jednak może

Autor: Paweł Goleń

Tomek podrzucił mi informację, że Anti-XSS Library v3.0 w końcu osiągnęła status RTM. Czym jest Anti-XSS Library już kiedyś pisałem.

Oryginał tego wpisu dostępny jest pod adresem Anti-XSS Library v3.0

Autor: Paweł Goleń

Czasami w trakcie testów trafia się na zachowanie aplikacji, które jest co najmniej zagadkowe. Mam na myśli tu różnego rodzaju udziwnienia, które prawdopodobnie w zamyśle jej twórców mają na celu podniesienie jej bezpieczeństwa. W praktyce ich skuteczność jest jednak często bliska zeru. Fakt, trzeba się chwilę zastanowić o co właściwie chodzi (co artysta miał na myśli), ale to trochę security by obscurity przy czym to obscurity szybko przestaje być tajemnicą bo wystarczy na przykład rzucić okiem w kod JavaScript.

Czytaj dalej...

Przykładowy exploit jest dostępny na milw0rm. To tak ku pamięci, że nie tylko Internet Explorer jest dziurawy.

Oryginał tego wpisu dostępny jest pod adresem Dla równowagi dziura w Firefox

Autor: Paweł Goleń

Na odmianę drobna uwaga o nieskuteczności niektórych implementacji math captcha.

Czytaj dalej...

Skoro wspominałem ostatnio ponownie o Application Security Verification Standards, warto wspomnieć o nowej wersji narzędzia Watcher. Wersja 1.2 tego narzędzia zawiera wsparcie dla ASVS właśnie. Wsparcie, czyli mapowanie kilku testów na punkty kontrolne zdefiniowane w ASVS.

Oryginał tego wpisu dostępny jest pod adresem Watcher v1.2.0 i ASVS

Autor: Paweł Goleń

Tomek na swoim blogu odniósł się do mojej serii o implementowaniu haseł. Przedstawił nieco inne podejście, czyli zamiast implementować hasła, skorzystać z oferowanych usług w tym zakresie (np. OpenID, information card). Zdecydowanie warto przeczytać i zastanowić się dlaczego wykorzystanie tego typu rozwiązań wciąż jest tak małe i programiści wciąż wolą implementować hasła po swojemu.

Oryginał tego wpisu dostępny jest pod adresem Tomek o hasłach

Autor: Paweł Goleń

Drobne nawiązanie do tekstu Czy potrzebujesz właśnie testów penetracyjnych i tematów podnoszonych przez Michała (xterm) w komentarzach.

Czytaj dalej...