Neo's Blog

首頁 相本 討論 書籤

分類目錄
本站日誌 (51)
碎碎唸啦 (174)
網站架設 (84)
程式設計 (161)
軟體使用 (69)
電子商務 (126)
經營奇想 (48)
基金理財 (11)
聰明消費 (87)
電影心得 (47)
開放原碼 (16)
工作記錄 (2)
毛毛小記 (9)
就是不同 (2)




歷史資料
 




October 08, 2006
使用 Google Code Search 尋找資料庫密碼

用 Google 來破解網站已經不是什麼新聞了,在國外甚至有專書教導大家如何使用 Google 來做 Hacking:

20061008_01.jpg
(Google Hacking for Penetration Testers)

而 Google 的新服務 Code Search 推出之後,已經不是資訊人員把關就夠了,而是整個內部控制流程都必須有一套標準規範,否則任意把程式放在開放的空間,企業內部的資料庫密碼可能瞬間就流入他人之手。

以常見的 Wordpress 為例:
http://google.com/codesearch?q=+lang:php+file:wp-config+user+-sample&start=10&sa=N

會被 Code Search 搜尋到大部份以人為流程上的疏失較多,如:
1.打包放在備份主機上
2.打包提供給客戶下載
3.FTP 上傳到另一台主機上,解壓完卻沒刪掉
4.原本的 Web Server 突然不支援某種語言了

如果是自行開發的軟體,檔名儘量避免使用 config 或 setup 之類的通俗單字,密碼變數也儘量少用 password 或 passwd 。至於資料庫對於連入的帳號也必須同時做 IP 限制,經過層層防護才能把風險降到最低。

如果企業還沒有自覺到網路時代對於資訊安全的威脅,只能套句獵人的台詞來形容:

光著身子立於雪地之中而不覺的冷

 
由 Neo 發表於 October 8, 2006 02:48 PM 收進你的MyShare個人書籤  

google i love you
neo真強
感謝分享


james 發表於 August 8, 2008 08:04 AM
發表迴響  
(*星號開頭為必填欄位)











(請輸入您看到的數字,看不到請按右鍵->顯示圖片)


記住我的資訊?







Copyright 2005 Neo's Blog All rights reserved.