דילוג לתוכן
  • דף הבית
  • קטגוריות
  • פוסטים אחרונים
  • משתמשים
  • חיפוש
  • חוקי הפורום
כיווץ
תחומים

תחומים - פורום חרדי מקצועי

💡 רוצה לזכור קריאת שמע בזמן? לחץ כאן!
  1. דף הבית
  2. אינטרנט
  3. בדיקות חדירות ואבטחה לאוצריא

בדיקות חדירות ואבטחה לאוצריא

מתוזמן נעוץ נעול הועבר אינטרנט
33 פוסטים 11 כותבים 313 צפיות 8 עוקבים
  • מהישן לחדש
  • מהחדש לישן
  • הכי הרבה הצבעות
תגובה
  • תגובה כנושא
התחברו כדי לפרסם תגובה
נושא זה פוצל מתוך הנושא אתר לחיפוש חברותא dovid
נושא זה נמחק. רק משתמשים עם הרשאות מתאימות יוכלו לצפות בו.
  • י.פל.י מנותק
    י.פל.י מנותק
    י.פל.
    כתב נערך לאחרונה על ידי
    #1

    @dovid @אף-אחד-3 @מאיר-פוזן
    אתגר: נסו להכנס לגשת לרשימת המשתמשים של אוצריא.
    לא הפורום, אתר עריכת הספרים, חיפוש פשוט בגוגל "אוצריא", או otzaria.org.
    רק להדגיש: מי שעשה לנו את זה (את הרוב, עכ"פ, זה מישהו שיודע מה הוא עושה, אבל בונה בעיקר עם AI.
    אבל הרבה נוצר גם ע"י מישהו שלא מבין.
    עוד הדגשה חשובה: אני לא עשיתי שם כמעט כלום, לא יפגע בי אם תגלו שהוא מלא בחורים... רק יעזור לי!

    אף אחד 3א תגובה 1 תגובה אחרונה
    1
    • י.פל.י י.פל.

      @dovid @אף-אחד-3 @מאיר-פוזן
      אתגר: נסו להכנס לגשת לרשימת המשתמשים של אוצריא.
      לא הפורום, אתר עריכת הספרים, חיפוש פשוט בגוגל "אוצריא", או otzaria.org.
      רק להדגיש: מי שעשה לנו את זה (את הרוב, עכ"פ, זה מישהו שיודע מה הוא עושה, אבל בונה בעיקר עם AI.
      אבל הרבה נוצר גם ע"י מישהו שלא מבין.
      עוד הדגשה חשובה: אני לא עשיתי שם כמעט כלום, לא יפגע בי אם תגלו שהוא מלא בחורים... רק יעזור לי!

      אף אחד 3א מנותק
      אף אחד 3א מנותק
      אף אחד 3
      כתב נערך לאחרונה על ידי
      #2

      @י.פל. אני חושש שאנחנו גולשים מידי מהנושא
      בכל אופן גם אצלך לפחות רשימת המשתמשים (זה מה שבדקתי) חשופה לחלוטין
      מצאתי 824 משתמשים
      הנה לדוגמה הרשומה שלי
      9d53b418-c6f5-4a40-958a-c82de22dd279-image.png

      שחזור מידע מקצועי במחירים נגישים עם אחריות ושירות מלא anytechfix@gmail.com

      י.פל.י תגובה 1 תגובה אחרונה
      6
      • dovidD מחובר
        dovidD מחובר
        dovid
        ניהול
        כתב נערך לאחרונה על ידי
        #3

        @אף-אחד-3 זה בטח מה שנגיש גם בתצוגה כמו שגם פה יש דף משתמשים עם רשימה, לא?
        אולי היית מצפה שלא יראו את הid הפנימי אבל זה לגיטימי כן לחשוף ללקוח, כי זה מערפל מעט ומפריע הרבה, אין בעיה אבטחתית כשלעצמה בעצם ההסתרה הזו.

        • מנטור אישי בתכנות והמסתעף – להתקדם לשלב הבא!
        • בכל נושא אפשר ליצור קשר dovid@tchumim.com
        אף אחד 3א תגובה 1 תגובה אחרונה
        6
        • dovidD dovid

          @אף-אחד-3 זה בטח מה שנגיש גם בתצוגה כמו שגם פה יש דף משתמשים עם רשימה, לא?
          אולי היית מצפה שלא יראו את הid הפנימי אבל זה לגיטימי כן לחשוף ללקוח, כי זה מערפל מעט ומפריע הרבה, אין בעיה אבטחתית כשלעצמה בעצם ההסתרה הזו.

          אף אחד 3א מנותק
          אף אחד 3א מנותק
          אף אחד 3
          כתב נערך לאחרונה על ידי
          #4

          @dovid לא מכיר את האתר פשוט חיפשתי את בקוד את נקודת הגישה של רשימת המשתמשים (זה מה שהוא כתב בהודעה שלו...)
          עכשיו באמת אני רואה שיש עמוד לזה באתר

          שחזור מידע מקצועי במחירים נגישים עם אחריות ושירות מלא anytechfix@gmail.com

          תגובה 1 תגובה אחרונה
          1
          • katzK מנותק
            katzK מנותק
            katz
            כתב נערך לאחרונה על ידי
            #5

            יש מושג פרופיל ציבורי שזמין לכל משתמשי האפליקציה בדר"כ אמור לדרוש auth
            אבל פרופיל מלא של משתמש, מידע אישי, פרטים אישיים, זה לא לגיטימי בעליל.

            זה ממש נהיה מעין תאווה לחקור מערכות שנבנו באמצעות AI למצוא בהם נקודות תורפה והכל - בשביל להצדיק את היותנו מתכנתים מומחים...😇

            תגובה 1 תגובה אחרונה
            4
            • אף אחד 3א אף אחד 3

              @י.פל. אני חושש שאנחנו גולשים מידי מהנושא
              בכל אופן גם אצלך לפחות רשימת המשתמשים (זה מה שבדקתי) חשופה לחלוטין
              מצאתי 824 משתמשים
              הנה לדוגמה הרשומה שלי
              9d53b418-c6f5-4a40-958a-c82de22dd279-image.png

              י.פל.י מנותק
              י.פל.י מנותק
              י.פל.
              כתב נערך לאחרונה על ידי י.פל.
              #6

              @אף-אחד-3 כתב באתר לחיפוש חברותא:

              בכל אופן גם אצלך לפחות רשימת המשתמשים (זה מה שבדקתי) חשופה לחלוטין

              כבר כתבו לי במייל, אך כפי שכתב @dovid , לכל משתמש יש את זה, לא רואה סיבה למנוע מאורחים.

              @katz כתב באתר לחיפוש חברותא:

              זה ממש נהיה מעין תאווה לחקור מערכות שנבנו באמצעות AI למצוא בהם נקודות תורפה והכל - בשביל להצדיק את היותנו מתכנתים מומחים...

              אני ממש ממש אשמח ( @dovid לפתוח שרשור?), גם הקוד עצמו זמין בגיטהאב, אבל אני לא יודע אם הגיוני לתת את הקוד ולחפש פרצות...

              A0533057932A תגובה 1 תגובה אחרונה
              0
              • י.פל.י י.פל.

                @אף-אחד-3 כתב באתר לחיפוש חברותא:

                בכל אופן גם אצלך לפחות רשימת המשתמשים (זה מה שבדקתי) חשופה לחלוטין

                כבר כתבו לי במייל, אך כפי שכתב @dovid , לכל משתמש יש את זה, לא רואה סיבה למנוע מאורחים.

                @katz כתב באתר לחיפוש חברותא:

                זה ממש נהיה מעין תאווה לחקור מערכות שנבנו באמצעות AI למצוא בהם נקודות תורפה והכל - בשביל להצדיק את היותנו מתכנתים מומחים...

                אני ממש ממש אשמח ( @dovid לפתוח שרשור?), גם הקוד עצמו זמין בגיטהאב, אבל אני לא יודע אם הגיוני לתת את הקוד ולחפש פרצות...

                A0533057932A מחובר
                A0533057932A מחובר
                A0533057932
                כתב נערך לאחרונה על ידי
                #7

                @י.פל. כתב באתר לחיפוש חברותא:

                אני ממש ממש אשמח ( @dovid לפתוח שרשור?), גם הקוד עצמו זמין בגיטהאב, אבל אני לא יודע אם הגיוני לתת את הקוד ולחפש פרצות...

                כל עוד שהתוכנה לא נמכרת בתשלום
                מה הצד הכי קטן לא לשחרר את הקוד לכל מי שיכו לעבור עליו
                ולתת לאנשים לשפר אותו?
                לאנשים מכל העולם

                י.פל.י תגובה 1 תגובה אחרונה
                0
                • A0533057932A A0533057932

                  @י.פל. כתב באתר לחיפוש חברותא:

                  אני ממש ממש אשמח ( @dovid לפתוח שרשור?), גם הקוד עצמו זמין בגיטהאב, אבל אני לא יודע אם הגיוני לתת את הקוד ולחפש פרצות...

                  כל עוד שהתוכנה לא נמכרת בתשלום
                  מה הצד הכי קטן לא לשחרר את הקוד לכל מי שיכו לעבור עליו
                  ולתת לאנשים לשפר אותו?
                  לאנשים מכל העולם

                  י.פל.י מנותק
                  י.פל.י מנותק
                  י.פל.
                  כתב נערך לאחרונה על ידי
                  #8

                  @A0533057932 כתב באתר לחיפוש חברותא:

                  מה הצד הכי קטן לא לשחרר את הקוד לכל מי שיכו לעבור עליו

                  הקוד זמין, הסתפקתי אם להעלות כאן...
                  הנה:
                  https://github.com/Otzaria/Otzaria_Website

                  אף אחד 3א תגובה 1 תגובה אחרונה
                  1
                  • י.פל.י י.פל.

                    @A0533057932 כתב באתר לחיפוש חברותא:

                    מה הצד הכי קטן לא לשחרר את הקוד לכל מי שיכו לעבור עליו

                    הקוד זמין, הסתפקתי אם להעלות כאן...
                    הנה:
                    https://github.com/Otzaria/Otzaria_Website

                    אף אחד 3א מנותק
                    אף אחד 3א מנותק
                    אף אחד 3
                    כתב נערך לאחרונה על ידי אף אחד 3
                    #9

                    @י.פל. בטעות פרצתי לחשבון של @פלמנמוני (חשבון מנהל) עימו הסליחה
                    שלחתי אליו מייל עם הסיסמה החדשה
                    אגב בעמוד ספרי דיקטה חוזר גם המיילים של מי שתפס את הספר (אבל לא מוצג בממשק)
                    מוזמן לפנות אלי ל egozkokus1 בג'ימייל ואסייע בסגירת הפרצות

                    שחזור מידע מקצועי במחירים נגישים עם אחריות ושירות מלא anytechfix@gmail.com

                    א תגובה 1 תגובה אחרונה
                    7
                    • אף אחד 3א אף אחד 3

                      @י.פל. בטעות פרצתי לחשבון של @פלמנמוני (חשבון מנהל) עימו הסליחה
                      שלחתי אליו מייל עם הסיסמה החדשה
                      אגב בעמוד ספרי דיקטה חוזר גם המיילים של מי שתפס את הספר (אבל לא מוצג בממשק)
                      מוזמן לפנות אלי ל egozkokus1 בג'ימייל ואסייע בסגירת הפרצות

                      א מנותק
                      א מנותק
                      אביחיל
                      כתב נערך לאחרונה על ידי
                      #10

                      @אף-אחד-3 כתב באתר לחיפוש חברותא:

                      @י.פל. בטעות פרצתי לחשבון של @פלמנמוני (חשבון מנהל) עימו הסליחה

                      מה זה ?

                      כמו הסיפור על גנב שטען שבטעות הוא שדד בנק
                      הוא סך הכל הגיע לפתוח חשבון

                      אף אחד 3א תגובה 1 תגובה אחרונה
                      -1
                      • א אביחיל

                        @אף-אחד-3 כתב באתר לחיפוש חברותא:

                        @י.פל. בטעות פרצתי לחשבון של @פלמנמוני (חשבון מנהל) עימו הסליחה

                        מה זה ?

                        כמו הסיפור על גנב שטען שבטעות הוא שדד בנק
                        הוא סך הכל הגיע לפתוח חשבון

                        אף אחד 3א מנותק
                        אף אחד 3א מנותק
                        אף אחד 3
                        כתב נערך לאחרונה על ידי אף אחד 3
                        #11

                        @אביחיל undefined
                        לא תכננתי שהחשבון הראשון בטבלה יהיה חשבון פעיל
                        חשבתי שזה יהיה חשבון בדיקות כזה שפגיעה בו לא תשפיע על הפעילות השוטפת
                        בפועל גיליתי חשבון שיש לו הרבה שימוש
                        בתכלס לקחתי קצת רחוק את ההצעה לגשת לרשימת המשתמשים...

                        שחזור מידע מקצועי במחירים נגישים עם אחריות ושירות מלא anytechfix@gmail.com

                        פלמנמוניפ תגובה 1 תגובה אחרונה
                        8
                        • אף אחד 3א אף אחד 3

                          @אביחיל undefined
                          לא תכננתי שהחשבון הראשון בטבלה יהיה חשבון פעיל
                          חשבתי שזה יהיה חשבון בדיקות כזה שפגיעה בו לא תשפיע על הפעילות השוטפת
                          בפועל גיליתי חשבון שיש לו הרבה שימוש
                          בתכלס לקחתי קצת רחוק את ההצעה לגשת לרשימת המשתמשים...

                          פלמנמוניפ מנותק
                          פלמנמוניפ מנותק
                          פלמנמוני
                          כתב נערך לאחרונה על ידי פלמנמוני
                          #12

                          @אף-אחד-3 כמובן שאני שמח שניסית, פחות שמח שהצלחת...
                          זה מוזר שאני הראשון במסד

                          תגובה 1 תגובה אחרונה
                          0
                          • אף אחד 3א מנותק
                            אף אחד 3א מנותק
                            אף אחד 3
                            כתב נערך לאחרונה על ידי אף אחד 3
                            #13

                            מוזמנים לבדוק את האתר עכשיו
                            אין בכוונתי להכפיש ח"ו אבל תראו מה יוצא כשמסתמכים על הבינה יותר מידי (ומאתגרים אותי... - קיבלתי רשות מלאה לנסות את זה)
                            https://otzaria.org/

                            image.png

                            שחזור מידע מקצועי במחירים נגישים עם אחריות ושירות מלא anytechfix@gmail.com

                            תגובה 1 תגובה אחרונה
                            7
                            • ע"ה דכו"עע מחובר
                              ע"ה דכו"עע מחובר
                              ע"ה דכו"ע
                              כתב נערך לאחרונה על ידי ע"ה דכו"ע
                              #14

                              זה לא היה כזה קל, וזו לא היתה פירצה שנבעה מחוסר אבטחה טוטאלי, ס"ה באחד מתוך כל הנתיבים שמאפשרים העלאת קבצים היה חסר שני שורות קוד (בכל הנתיבים זה כן היה חסום).

                              גם הפירצה הקודמת שמצאת קשה לקרוא לה חוסר אבטחה טוטאלי, כמו נניח אם הנתיבי API היו פתוחים לכל דורש.

                              כלומר גם מתכנת מקצועי היה עלול לפספס את שני החורים האלו, בשביל זה יש מקצוע מיוחד שנקרא חוקר אבטחה.

                              אף אחד 3א חגיח 2 תגובות תגובה אחרונה
                              1
                              • ע"ה דכו"עע ע"ה דכו"ע

                                זה לא היה כזה קל, וזו לא היתה פירצה שנבעה מחוסר אבטחה טוטאלי, ס"ה באחד מתוך כל הנתיבים שמאפשרים העלאת קבצים היה חסר שני שורות קוד (בכל הנתיבים זה כן היה חסום).

                                גם הפירצה הקודמת שמצאת קשה לקרוא לה חוסר אבטחה טוטאלי, כמו נניח אם הנתיבי API היו פתוחים לכל דורש.

                                כלומר גם מתכנת מקצועי היה עלול לפספס את שני החורים האלו, בשביל זה יש מקצוע מיוחד שנקרא חוקר אבטחה.

                                אף אחד 3א מנותק
                                אף אחד 3א מנותק
                                אף אחד 3
                                כתב נערך לאחרונה על ידי אף אחד 3
                                #15

                                @ע-ה-דכו-ע מחילה אבל לדעתי אתה קצת חושב כמו מתכנת vibe שאחר כך עובר על הקוד ומתקן אותו
                                מתכנת טוב שיכתוב את הקוד הזה מלכתחילה לא יכתוב פונקציה שניגשת למידע רגיש ולא בודקת הרשאות או פונקציה שלא מוודאת טיפוסים ואם זה קרה זאת אשמה אישית שלו
                                דעתי בכל אופן
                                ואגב יש לך בעיה ב regex של שינוי המייל - אי אפשר לשנות למייל שיש בו את האות s (באת לסנן רווחים כנראה)
                                (במקרה עליתי על זה כי רציתי לשנות לכתובת שתוביל לתווית במייל שלי ויש לי s בכתובת)

                                שחזור מידע מקצועי במחירים נגישים עם אחריות ושירות מלא anytechfix@gmail.com

                                תגובה 1 תגובה אחרונה
                                4
                                • ע"ה דכו"עע ע"ה דכו"ע

                                  זה לא היה כזה קל, וזו לא היתה פירצה שנבעה מחוסר אבטחה טוטאלי, ס"ה באחד מתוך כל הנתיבים שמאפשרים העלאת קבצים היה חסר שני שורות קוד (בכל הנתיבים זה כן היה חסום).

                                  גם הפירצה הקודמת שמצאת קשה לקרוא לה חוסר אבטחה טוטאלי, כמו נניח אם הנתיבי API היו פתוחים לכל דורש.

                                  כלומר גם מתכנת מקצועי היה עלול לפספס את שני החורים האלו, בשביל זה יש מקצוע מיוחד שנקרא חוקר אבטחה.

                                  חגיח מנותק
                                  חגיח מנותק
                                  חגי
                                  כתב נערך לאחרונה על ידי
                                  #16

                                  @ע-ה-דכו-ע לא לוקחים חוקר אבטחה על דברים כאלה, זה בסיסי מספיק כדי שהמתכנת יוכל לדאוג לזה.
                                  והאמת שגם הייתי מצפה מבינה מלאכותית לא לפספס כזה דבר, אבל זה תלוי במודל.

                                  תגובה 1 תגובה אחרונה
                                  3
                                  • dovidD מחובר
                                    dovidD מחובר
                                    dovid
                                    ניהול
                                    כתב נערך לאחרונה על ידי dovid
                                    #17

                                    @אף-אחד-3 לא מסכים איתך, מתכנת (בודד, או ללא Review) טרום הבינה מלאכותית משאיר חורים גדולים יותר.
                                    הבעיה היא פה לא הvibe אלא כנראה דוקא כתיבה ידנית או שימוש חפוז בAI.

                                    • מנטור אישי בתכנות והמסתעף – להתקדם לשלב הבא!
                                    • בכל נושא אפשר ליצור קשר dovid@tchumim.com
                                    פלמנמוניפ תגובה 1 תגובה אחרונה
                                    2
                                    • ע"ה דכו"עע מחובר
                                      ע"ה דכו"עע מחובר
                                      ע"ה דכו"ע
                                      כתב נערך לאחרונה על ידי ע"ה דכו"ע
                                      #18

                                      @אף-אחד-3 @חגי
                                      ברור שמתכנת גם אמור לשים לב, ואפילו מי שמתכנת עם AI, והא ראיה שבכל שאר הנתיבים לא היתה בעיה כזו, ס"ה אמרתי שיכול לקרות כזו פשלה (בתור פשלה שהיא בהחלט אשמה אישית שלו) גם למתכנת, כך היא דעתי.

                                      לאפוקי מאתרים שנבנים בbase44 למשל שמשום מה רואים באמת איך הרבה פעמים אין בהם טיפת אבטחה.

                                      תגובה 1 תגובה אחרונה
                                      0
                                      • צבי-שצ מחובר
                                        צבי-שצ מחובר
                                        צבי-ש
                                        כתב נערך לאחרונה על ידי צבי-ש
                                        #19

                                        פרויקט שנבנה בטלאים על טלאים, עם חלק אנשים שיודעים מה הם עושים, וחלק לא, יכול להיות שלא היה מספיק חשיבה על זה, או שלא היה כח / רצון לחשוב מחדש על הכל ביחד כשלא ברור עד הסוף מה באמת יש ומה אין.

                                        יכול להיות כיום שאם יתנו למודלים מסויימים כיום את הקוד מקור, ויגידו להם לעשות סקירת אבטחה טובה הם יכולו למצוא שם כמה דברים שחשוב לתקן

                                        כיף לגלות דברים חדשים.
                                        חוק ה-50-50-90: בכל פעם שיש סיכוי של 50-50 שמשהו יעבוד, יש סיכוי של 90 אחוז שהוא לא. מקור

                                        dovidD תגובה 1 תגובה אחרונה
                                        5
                                        • צבי-שצ צבי-ש

                                          פרויקט שנבנה בטלאים על טלאים, עם חלק אנשים שיודעים מה הם עושים, וחלק לא, יכול להיות שלא היה מספיק חשיבה על זה, או שלא היה כח / רצון לחשוב מחדש על הכל ביחד כשלא ברור עד הסוף מה באמת יש ומה אין.

                                          יכול להיות כיום שאם יתנו למודלים מסויימים כיום את הקוד מקור, ויגידו להם לעשות סקירת אבטחה טובה הם יכולו למצוא שם כמה דברים שחשוב לתקן

                                          dovidD מחובר
                                          dovidD מחובר
                                          dovid
                                          ניהול
                                          כתב נערך לאחרונה על ידי
                                          #20

                                          @צבי-ש כתב בבדיקות חדירות ואבטחה לאוצריא:

                                          פרויקט שנבנה בטלאים על טלאים, עם חלק אנשים שיודעים מה הם עושים, וחלק לא, יכול להיות שלא היה מספיק חשיבה על זה, או שלא היה כח / רצון לחשוב מחדש על הכל ביחד כשלא ברור עד הסוף מה באמת יש ומה אין.

                                          הגדרת כעת את רוב המוצרים המסחריים (!) בשוק, הישראלי בוודאי.

                                          @צבי-ש כתב בבדיקות חדירות ואבטחה לאוצריא:

                                          יכול להיות כיום שאם יתנו למודלים מסויימים כיום את הקוד מקור, ויגידו להם לעשות סקירת אבטחה טובה הם יכולו למצוא שם כמה דברים שחשוב לתקן

                                          כל מודל ימצא את הבעיות שמצאו פה, אבל צריך כח לדבר איתו ולהבדיל בין בעיות של ממש לפחות וגם כח לתקן לבד ולא ללכת כסומא אחריו עד שהוא דופק את כל הפרוייקט.

                                          • מנטור אישי בתכנות והמסתעף – להתקדם לשלב הבא!
                                          • בכל נושא אפשר ליצור קשר dovid@tchumim.com
                                          צבי-שצ תגובה 1 תגובה אחרונה
                                          2
                                          תגובה
                                          • תגובה כנושא
                                          התחברו כדי לפרסם תגובה
                                          • מהישן לחדש
                                          • מהחדש לישן
                                          • הכי הרבה הצבעות


                                          • 1
                                          • 2
                                          בא תתחבר לדף היומי!
                                          • התחברות

                                          • אין לך חשבון עדיין? הרשמה

                                          • התחברו או הירשמו כדי לחפש.
                                          • פוסט ראשון
                                            פוסט אחרון
                                          0
                                          • דף הבית
                                          • קטגוריות
                                          • פוסטים אחרונים
                                          • משתמשים
                                          • חיפוש
                                          • חוקי הפורום