<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Ename Hosting Blog &#187; Securitate</title>
	<atom:link href="http://www.ename.ro/blog/category/securitate/feed" rel="self" type="application/rss+xml" />
	<link>http://www.ename.ro/blog</link>
	<description>Noutati despre hosting in general si serviciile oferite de Ename</description>
	<lastBuildDate>Tue, 16 Feb 2010 22:45:19 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Kaspersky lanseaza suita 2010</title>
		<link>http://www.ename.ro/blog/kaspersky-lanseaza-suita-2010.html</link>
		<comments>http://www.ename.ro/blog/kaspersky-lanseaza-suita-2010.html#comments</comments>
		<pubDate>Mon, 29 Jun 2009 15:15:03 +0000</pubDate>
		<dc:creator>dt</dc:creator>
				<category><![CDATA[Noutati]]></category>
		<category><![CDATA[Securitate]]></category>
		<category><![CDATA[2010]]></category>
		<category><![CDATA[kaspersky]]></category>
		<category><![CDATA[kav]]></category>
		<category><![CDATA[kis]]></category>

		<guid isPermaLink="false">http://www.ename.ro/blog/?p=166</guid>
		<description><![CDATA[Deocamdata oficial doar in SUA, dar toti clientii de Kaspersky Anti-Virus 2009 sau Kaspersky Internet Security 2009 pot face upgrade gratuit la versiunea 2010 folosind cheia de activare existenta. Am adaugat deja cele doua produse pe site-ul nostru, spre vanzare. Livrarea fiind electronica, practic, ceea ce se vinde este cheia de activare a produsului si [...]]]></description>
			<content:encoded><![CDATA[<p><img class="size-full wp-image-167 alignright" title="kav-kis-2010" src="http://www.ename.ro/blog/wp-content/uploads/2009/06/kav-kis-2010.jpg" alt="kav-kis-2010" width="170" height="187" />Deocamdata oficial doar in SUA, dar toti clientii de Kaspersky Anti-Virus 2009 sau Kaspersky Internet Security 2009 pot face upgrade gratuit la versiunea 2010 folosind cheia de activare existenta. Am adaugat deja cele doua produse pe site-ul nostru, spre vanzare. Livrarea fiind electronica, practic, ceea ce se vinde este cheia de activare a produsului si un certificat (pdf) care atesta ca sunteti posesorii licentei.</p>
<p><a href="http://www.ename.ro/kaspersky-internet-security-2010.html">Kaspersky Internet Security (KIS) 2010</a> contine, in plus fata de varianta anti-virus, un firewall pentru filtrarea conexiunilor internet, un modul anti-phishing si un <em>sandbox</em>, pentru testarea aplicatiilor suspecte. <a href="http://www.ename.ro/kaspersky-antivirus-2010.html">Kaspersky Anti-Virus (KAV) 2010</a> este ideal utilizatorilor avansati care deja au un firewall performant (de exemplu, pe gateway-ul sau router-ul de acces internet), stiu sa nu dea click pe link-uri suspecte primite pe mail si nu doresc decat strict un antivirus performant. Ca bonus, KAV 2010 vine cu o tastatura virtuala.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.ename.ro/blog/kaspersky-lanseaza-suita-2010.html/feed</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>HttpOnly &#8211; in sfarsit, un plus de securitate</title>
		<link>http://www.ename.ro/blog/httponly-in-sfarsit-un-plus-de-securitate.html</link>
		<comments>http://www.ename.ro/blog/httponly-in-sfarsit-un-plus-de-securitate.html#comments</comments>
		<pubDate>Wed, 28 Jan 2009 00:31:55 +0000</pubDate>
		<dc:creator>dt</dc:creator>
				<category><![CDATA[Securitate]]></category>
		<category><![CDATA[ajax]]></category>
		<category><![CDATA[httponly]]></category>
		<category><![CDATA[xss]]></category>

		<guid isPermaLink="false">http://www.ename.ro/blog/?p=97</guid>
		<description><![CDATA[Una din metodele folosite de &#8220;baietii rai&#8221; pentru a sparge conturi se bazeaza pe injectarea de cod JavaScript in paginile atacate (XSS) si culegerea unor date private (cum ar fi identificatorul de sesiune stocat in cookie).
In 2006 Microsoft a inventat httpOnly, un cuvant trimis in header care specifica faptul ca un cookie setat de server [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Una din metodele folosite de &#8220;baietii rai&#8221; pentru a sparge conturi se bazeaza pe injectarea de cod JavaScript in paginile atacate (XSS) si culegerea unor date private (cum ar fi identificatorul de sesiune stocat in cookie).</p>
<p style="text-align: justify;">In 2006 Microsoft a inventat <em>httpOnly</em>, un cuvant trimis in header care specifica faptul ca un cookie setat de server nu poate fi accesat din JavaScript sau alte scripturi care ruleaza in browser. Ideea, foarte buna de altfel, a fost implementata in IE6 SP1 si ulterior in FireFox 2.</p>
<p style="text-align: justify;">Totusi a aparut repede o problema: <span id="more-97"></span><em>Ajax</em>, la moda in ultima vreme, mai exact <em>XmlHttpRequest</em>, permitea trimiterea unei cereri catre server si prelucrarea headerelor returnate, inclusiv a cookie-urilor, in cazul in care erau setate in mod repetat de server (si se pare ca in PHP ar fi comportamentul implicit). In felul acesta, toata protectia introdusa de <em>httpOnly</em> era compromisa. Rezolvarea a venit in decembrie 2008 pentru Internet Explorer si luna asta pentru Firefox (testat pe versiunea 3.1 beta) Ambele browsere au eliminat posibilitatea de a citi cookie-urile setate cu <em>httpOnly</em> din <em>XmlHttpRequest</em>. Probabil, in cateva luni, multi vor face upgrade la browsere si internetul va deveni un loc mai sigur <img src='http://www.ename.ro/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' />  Doar pana cand se vor inmulti atacurile bazate pe Flash (care ofera tot timpul posibilitati nebanuite).</p>
<p style="text-align: justify;">O simpla linie de cod PHP poate proteja aplicatia de atacuri XSS:</p>
<pre class="code">ini_set("session.cookie_httponly", 1); </pre>
<p style="text-align: justify;">Referinte:</p>
<ul style="text-align: justify;">
<li><a href="https://bugzilla.mozilla.org/show_bug.cgi?id=380418">https://bugzilla.mozilla.org</a></li>
<li><a href="http://ha.ckers.org/blog/20070719/firefox-implements-httponly-and-is-vulnerable-to-xmlhttprequest/">http://ha.ckers.org/blog</a></li>
<li><a href="http://www.owasp.org/index.php/HTTPOnly">http://www.owasp.org</a></li>
<li><a href="http://www.microsoft.com/technet/security/bulletin/ms08-069.mspx">http://www.microsoft.com/technet/security/</a></li>
</ul>
]]></content:encoded>
			<wfw:commentRss>http://www.ename.ro/blog/httponly-in-sfarsit-un-plus-de-securitate.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Magazinele virtuale din .ro stau prost la capitolul securitate</title>
		<link>http://www.ename.ro/blog/magazinele-virtuale-din-ro-stau-prost-la-capitolul-securitate.html</link>
		<comments>http://www.ename.ro/blog/magazinele-virtuale-din-ro-stau-prost-la-capitolul-securitate.html#comments</comments>
		<pubDate>Tue, 07 Oct 2008 21:40:42 +0000</pubDate>
		<dc:creator>dt</dc:creator>
				<category><![CDATA[Securitate]]></category>
		<category><![CDATA[ecommerce]]></category>
		<category><![CDATA[xss]]></category>

		<guid isPermaLink="false">http://www.ename.ro/blog/?p=53</guid>
		<description><![CDATA[La o analiza sumara, cel putin 11 din cele 41 (?) de site-uri inscrise la Gala Premiilor eCommerce 2008 au probleme de securitate care le-ar putea afecta activitatea. Asta inseamna peste 25% .. destul de mult. 
Tehnic, e vorba despre XSS, aka Cross-Site-Scripting, care inseamna injectarea de cod (de obicei javascript) intr-un site prin intermediul unor [...]]]></description>
			<content:encoded><![CDATA[<p>La o analiza sumara, cel putin 11 din cele 41 (?) de site-uri inscrise la <a href="http://www.gpec.ro/">Gala Premiilor eCommerce 2008</a> au probleme de securitate care le-ar putea afecta activitatea. Asta inseamna peste 25% .. destul de mult. </p>
<p>Tehnic, e vorba despre <a href="http://en.wikipedia.org/wiki/Cross-site_scripting">XSS</a>, aka Cross-Site-Scripting, care inseamna injectarea de cod (de obicei javascript) intr-un site prin intermediul unor variabile nesecurizate (sau in cazul unora din site-uri, insuficient securizate). Din fericire, o astfel de vulnerabilitate e destul de usor de depistat si reparat, dar ar fi mult mai bine daca autorii site-urilor ar evita din start astfel de probleme.</p>
<p>Prin XSS se poate de exemplu manipula sesiunea (asta inseamna ca, in anumite conditii, cineva sari peste autentificare). Sau, daca datele sunt salvate in site si accesibile si altor vizitaori (de ex: &#8220;ultimele cautari&#8221;), li se pot fura datele de acces ale acestora din urma, ii pot infecta cu diversi virusi/etc. Nu-i nevoie decat de putina atentie pentru a evita astfel de probleme.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.ename.ro/blog/magazinele-virtuale-din-ro-stau-prost-la-capitolul-securitate.html/feed</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>Conexiune FTP securizata &#8220;FTP over SSL&#8221;</title>
		<link>http://www.ename.ro/blog/conexiune-ftp-securizata-ftp-over-ssl.html</link>
		<comments>http://www.ename.ro/blog/conexiune-ftp-securizata-ftp-over-ssl.html#comments</comments>
		<pubDate>Wed, 27 Aug 2008 13:07:47 +0000</pubDate>
		<dc:creator>dt</dc:creator>
				<category><![CDATA[How To]]></category>
		<category><![CDATA[Securitate]]></category>
		<category><![CDATA[ftp]]></category>
		<category><![CDATA[ssl]]></category>

		<guid isPermaLink="false">http://www.ename.ro/blog/?p=22</guid>
		<description><![CDATA[FTP, unul din cele mai vechi protocoale pentru transferul de fisiere intre client si server, sufera pe partea de securitate. Mai exact, parola este trimisa in clar intre client si server si poate fi interceptata de rauvoitori. Din fericire, solutii sunt mai multe. Toate conturile de FTP din cPanel permit conectarea la server printr-un protocol securizat [...]]]></description>
			<content:encoded><![CDATA[<p>FTP, unul din cele mai vechi protocoale pentru transferul de fisiere intre client si server, sufera pe partea de securitate. Mai exact, parola este trimisa in clar intre client si server si poate fi interceptata de rauvoitori. Din fericire, solutii sunt mai multe. Toate conturile de FTP din cPanel permit conectarea la server printr-un protocol securizat numit <strong>FTP over SSL</strong> <strong>explicit</strong> (care foloseste o conexiune SSL). Avantajul unei conexiuni SSL este dublu: pe de-o parte se stabileste o conexiune criptata intre computer si server iar pe de alta parte se autentifica serverul (pentru a evita atacurile de tip man-in-the-middle).</p>
<p>Am testat aceasta conexiune in doua programe (clienti) FTP: <a href="http://filezilla-project.org/download.php" target="_blank">FileZilla</a>, disponibil gratuit (poate fi descarcat de <a href="http://www.ename.ro/download/FileZilla_3.2.0_win32-setup.exe">aici</a>) si <a href="http://www.smartftp.com" target="_blank">SmartFTP</a> (comercial + licenta de evaluare). Filezilla are un sitemanager care permite setarea FTP over SSL explicit:</p>
<p><img class="size-medium wp-image-23" title="filezilla" src="http://www.ename.ro/blog/wp-content/uploads/2008/08/filezilla.jpg" alt="" /></p>
<p>Dupa conectare va apare o fereastra de notificare in care se prezinta datele din certificat. Este nevoie sa acceptati certificatul SSL ca fiind de incredere (chiar daca certificatul SSL folosit de server este emis de o autoritate de certificare recunoscuta, numele de domeniu difera de cele mai multe ori de cel de pe certificat).</p>
<p>In SmartFTP exista o iconita in bara de adresa, langa numele hostului, de unde se poate selecta protocolul (implicit este FTP):</p>
<p><img class="alignnone size-full wp-image-24" title="smartftp" src="http://www.ename.ro/blog/wp-content/uploads/2008/08/smartftp.jpg" alt="" width="488" height="193" /></p>
<p>Odata problema conexiunii pana la server rezolvata mai ramane doar sa va protejati propiul calculator impotriva virusilor (in special a troienelor sau a keylogg-erelor care va pot fura parola stocata respectiv introdusa).</p>
]]></content:encoded>
			<wfw:commentRss>http://www.ename.ro/blog/conexiune-ftp-securizata-ftp-over-ssl.html/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Scanner XSS</title>
		<link>http://www.ename.ro/blog/scanner-xss.html</link>
		<comments>http://www.ename.ro/blog/scanner-xss.html#comments</comments>
		<pubDate>Thu, 21 Aug 2008 11:10:20 +0000</pubDate>
		<dc:creator>dt</dc:creator>
				<category><![CDATA[Securitate]]></category>
		<category><![CDATA[security]]></category>
		<category><![CDATA[tools]]></category>

		<guid isPermaLink="false">http://www.ename.ro/blog/?p=6</guid>
		<description><![CDATA[Acunetix ofera gratuit un program pentru detectarea problemelor de securitate ale unui site web. Se scaneaza doar posibilele vulnerabilitati XSS (cross-site-scripting) - cauzate de programarea defectuoasa a site-urilor. &#160;L-am testa pe un site care stiu sigur ca are astfel de probleme dar fara niciun rezultat. De aceea e recomandata o verificare a site-ului inainte de lansarea in [...]]]></description>
			<content:encoded><![CDATA[<p><img style="margin-left: 10px;" title="acunetix" src="http://www.ename.ro/blog/wp-content/uploads/2008/08/acunetix.jpg" alt="" width="240" height="314" align="right" /><a href="http://www.acunetix.com/cross-site-scripting/scanner.htm" target="_blank">Acunetix</a> ofera gratuit un program pentru detectarea problemelor de securitate ale unui site web. Se scaneaza doar posibilele vulnerabilitati <a href="http://en.wikipedia.org/wiki/Cross-site_scripting">XSS (cross-site-scripting)</a> - cauzate de programarea defectuoasa a site-urilor. <br />&nbsp;<br />L-am testa pe un site care stiu sigur ca are astfel de probleme dar fara niciun rezultat. De aceea e recomandata o verificare a site-ului inainte de lansarea in productie &#8211; macar minimala, prin inlocuirea unor valori din URL cu un javascrip alert(1); pus frumos intre taguri.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.ename.ro/blog/scanner-xss.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
