<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	>
<channel>
	<title>PHP uygulamalarındaki XSS ve SQL Injection açıklarını otomatik olarak bulmak yazısına yapılan yorumlar</title>
	<atom:link href="http://www.eburhan.com/php-uygulamalarindaki-xss-ve-sql-injection-aciklarini-otomatik-olarak-bulmak/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.eburhan.com/php-uygulamalarindaki-xss-ve-sql-injection-aciklarini-otomatik-olarak-bulmak/</link>
	<description>Kişisel bir web günlüğü</description>
	<pubDate>Sun, 27 Jul 2008 02:04:05 +0000</pubDate>
	<generator>http://wordpress.org/?v=2.5.1</generator>
		<item>
		<title>Tanju YILDIZ tarafından</title>
		<link>http://www.eburhan.com/php-uygulamalarindaki-xss-ve-sql-injection-aciklarini-otomatik-olarak-bulmak/#comment-5307</link>
		<dc:creator>Tanju YILDIZ</dc:creator>
		<pubDate>Sun, 17 Feb 2008 19:43:11 +0000</pubDate>
		<guid isPermaLink="false">http://www.eburhan.com/php-uygulamalarindaki-xss-ve-sql-injection-aciklarini-otomatik-olarak-bulmak/#comment-5307</guid>
		<description>Teşekkürler Burhan, güzel bir yazı olmuş..</description>
		<content:encoded><![CDATA[<p>Teşekkürler Burhan, güzel bir yazı olmuş..</p>
]]></content:encoded>
	</item>
	<item>
		<title>UGUR238 tarafından</title>
		<link>http://www.eburhan.com/php-uygulamalarindaki-xss-ve-sql-injection-aciklarini-otomatik-olarak-bulmak/#comment-1558</link>
		<dc:creator>UGUR238</dc:creator>
		<pubDate>Sun, 04 Nov 2007 21:02:38 +0000</pubDate>
		<guid isPermaLink="false">http://www.eburhan.com/php-uygulamalarindaki-xss-ve-sql-injection-aciklarini-otomatik-olarak-bulmak/#comment-1558</guid>
		<description>Bilgiler için teşekkürler; fakat java tabanlı xp/pro da bahsettiğiniz prog(pixy) çalışmıyor. Dosyaya işliyor fakat, Syntax error hatası veriyor.</description>
		<content:encoded><![CDATA[<p>Bilgiler için teşekkürler; fakat java tabanlı xp/pro da bahsettiğiniz prog(pixy) çalışmıyor. Dosyaya işliyor fakat, Syntax error hatası veriyor.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Web için önemli siteler : Erdem Arslan tarafından</title>
		<link>http://www.eburhan.com/php-uygulamalarindaki-xss-ve-sql-injection-aciklarini-otomatik-olarak-bulmak/#comment-938</link>
		<dc:creator>Web için önemli siteler : Erdem Arslan</dc:creator>
		<pubDate>Sun, 26 Aug 2007 04:43:44 +0000</pubDate>
		<guid isPermaLink="false">http://www.eburhan.com/php-uygulamalarindaki-xss-ve-sql-injection-aciklarini-otomatik-olarak-bulmak/#comment-938</guid>
		<description>[...] http://www.eburhan.com/php-uygulamalarindaki-xss-ve-sql-injection-aciklarini-otomatik-olarak-bulmak/ [...]</description>
		<content:encoded><![CDATA[<p>[...] <a href="http://www.eburhan.com/php-uygulamalarindaki-xss-ve-sql-injection-aciklarini-otomatik-olarak-bulmak/" rel="nofollow">http://www.eburhan.com/php-uygulamalarindaki-xss-ve-sql-injection-aciklarini-otomatik-olarak-bulmak/</a> [...]</p>
]]></content:encoded>
	</item>
	<item>
		<title>Yns tarafından</title>
		<link>http://www.eburhan.com/php-uygulamalarindaki-xss-ve-sql-injection-aciklarini-otomatik-olarak-bulmak/#comment-648</link>
		<dc:creator>Yns</dc:creator>
		<pubDate>Mon, 30 Jul 2007 20:57:43 +0000</pubDate>
		<guid isPermaLink="false">http://www.eburhan.com/php-uygulamalarindaki-xss-ve-sql-injection-aciklarini-otomatik-olarak-bulmak/#comment-648</guid>
		<description>"Eskinden bu açıkları bulmak için manuel olarak kaynak kodun satır satır denetlenmesi gerekiyordu ve bu türden güvenlik açığı arama işlemi çok yorucuydu."

Yapay zeka henüz web güvenlikçilerinin işlerini elinden alacak kadar gelişmedi :)

Bu tip araçlar, herhangi bir geliştirici için iyi fakat şu ana kadar denediğim araçlar olası açıkların yarısından daha azını buluyor.

Zira, web güvenliği ile normal bir geliştiriciden fazla ilgilendiğim için ara-sıra "audit" yaptığım sistemler oluyor.

Önce benzer bir araç olan wapiti ile kontrol ettiriyorum, 5 güvenlik sorunu bulduysa benim güvenlik raporumda 20 tane güvenlik sorunu oluyor irili-ufaklı :)

Yine de geliştiriciler için iyi bu tür yazılımlar.</description>
		<content:encoded><![CDATA[<p>&#8220;Eskinden bu açıkları bulmak için manuel olarak kaynak kodun satır satır denetlenmesi gerekiyordu ve bu türden güvenlik açığı arama işlemi çok yorucuydu.&#8221;</p>
<p>Yapay zeka henüz web güvenlikçilerinin işlerini elinden alacak kadar gelişmedi <img src='http://www.eburhan.com/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<p>Bu tip araçlar, herhangi bir geliştirici için iyi fakat şu ana kadar denediğim araçlar olası açıkların yarısından daha azını buluyor.</p>
<p>Zira, web güvenliği ile normal bir geliştiriciden fazla ilgilendiğim için ara-sıra &#8220;audit&#8221; yaptığım sistemler oluyor.</p>
<p>Önce benzer bir araç olan wapiti ile kontrol ettiriyorum, 5 güvenlik sorunu bulduysa benim güvenlik raporumda 20 tane güvenlik sorunu oluyor irili-ufaklı <img src='http://www.eburhan.com/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<p>Yine de geliştiriciler için iyi bu tür yazılımlar.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Mustafa Şapçılı tarafından</title>
		<link>http://www.eburhan.com/php-uygulamalarindaki-xss-ve-sql-injection-aciklarini-otomatik-olarak-bulmak/#comment-493</link>
		<dc:creator>Mustafa Şapçılı</dc:creator>
		<pubDate>Tue, 03 Jul 2007 23:46:38 +0000</pubDate>
		<guid isPermaLink="false">http://www.eburhan.com/php-uygulamalarindaki-xss-ve-sql-injection-aciklarini-otomatik-olarak-bulmak/#comment-493</guid>
		<description>Güzel bir uygulamaya benziyor Erhan, teşekkürler bilgilendirdiğin için. "Documentation" kısmı da fena değil...</description>
		<content:encoded><![CDATA[<p>Güzel bir uygulamaya benziyor Erhan, teşekkürler bilgilendirdiğin için. &#8220;Documentation&#8221; kısmı da fena değil&#8230;</p>
]]></content:encoded>
	</item>
	<item>
		<title>Erhan tarafından</title>
		<link>http://www.eburhan.com/php-uygulamalarindaki-xss-ve-sql-injection-aciklarini-otomatik-olarak-bulmak/#comment-472</link>
		<dc:creator>Erhan</dc:creator>
		<pubDate>Thu, 28 Jun 2007 11:16:13 +0000</pubDate>
		<guid isPermaLink="false">http://www.eburhan.com/php-uygulamalarindaki-xss-ve-sql-injection-aciklarini-otomatik-olarak-bulmak/#comment-472</guid>
		<description>Dinamik sql sorguları üzerine biraz araştırma yapmam gerekiyor sanırım. Çünkü ben uygulamalarımı pekçok kişi gibi mysql 4'e göre kodluyorum. Bu da mysql 5'deki stored procedure'den yoksun olmak demek.

Link için de teşekkürler ibrahim.</description>
		<content:encoded><![CDATA[<p>Dinamik sql sorguları üzerine biraz araştırma yapmam gerekiyor sanırım. Çünkü ben uygulamalarımı pekçok kişi gibi mysql 4&#8242;e göre kodluyorum. Bu da mysql 5&#8242;deki stored procedure&#8217;den yoksun olmak demek.</p>
<p>Link için de teşekkürler ibrahim.</p>
]]></content:encoded>
	</item>
	<item>
		<title>İbrahim Demir tarafından</title>
		<link>http://www.eburhan.com/php-uygulamalarindaki-xss-ve-sql-injection-aciklarini-otomatik-olarak-bulmak/#comment-470</link>
		<dc:creator>İbrahim Demir</dc:creator>
		<pubDate>Thu, 28 Jun 2007 10:33:49 +0000</pubDate>
		<guid isPermaLink="false">http://www.eburhan.com/php-uygulamalarindaki-xss-ve-sql-injection-aciklarini-otomatik-olarak-bulmak/#comment-470</guid>
		<description>Selamlar;

Aslında bu tip çalışmalar öğrenci arkadaşlar için proje konusu olabilecek çalışmalar. Mesela buna benzer bir uygulama asp.net ile hazırlanmış sayfalar için yapılabilir mi diye uğraşmaları iyi olacaktır (olaya biraz da farklı bakalım değil mi?)

SQL injection gibi bir açık genelde basitçe tasarlanmış uygulamalarda oluyor. Ciddi uygulamalarda katmanlı yapı kullanıldığı için dışarıdan alınan sql sorgusu doğrudan execute edilmiyor ve bu da bu tip bir sql injection oluşumunu engelliyor.

ASP.NET ile uğraşanlar için faydalı olabilecek bir yazı: http://www.csharpnedir.com/makalegoster.asp?MId=410

Ellerine sağlık Erhan.
Selamlar</description>
		<content:encoded><![CDATA[<p>Selamlar;</p>
<p>Aslında bu tip çalışmalar öğrenci arkadaşlar için proje konusu olabilecek çalışmalar. Mesela buna benzer bir uygulama asp.net ile hazırlanmış sayfalar için yapılabilir mi diye uğraşmaları iyi olacaktır (olaya biraz da farklı bakalım değil mi?)</p>
<p>SQL injection gibi bir açık genelde basitçe tasarlanmış uygulamalarda oluyor. Ciddi uygulamalarda katmanlı yapı kullanıldığı için dışarıdan alınan sql sorgusu doğrudan execute edilmiyor ve bu da bu tip bir sql injection oluşumunu engelliyor.</p>
<p>ASP.NET ile uğraşanlar için faydalı olabilecek bir yazı: <a href="http://www.csharpnedir.com/makalegoster.asp?MId=410" rel="nofollow">http://www.csharpnedir.com/makalegoster.asp?MId=410</a></p>
<p>Ellerine sağlık Erhan.<br />
Selamlar</p>
]]></content:encoded>
	</item>
	<item>
		<title>ismailaltuntas tarafından</title>
		<link>http://www.eburhan.com/php-uygulamalarindaki-xss-ve-sql-injection-aciklarini-otomatik-olarak-bulmak/#comment-456</link>
		<dc:creator>ismailaltuntas</dc:creator>
		<pubDate>Tue, 26 Jun 2007 11:18:48 +0000</pubDate>
		<guid isPermaLink="false">http://www.eburhan.com/php-uygulamalarindaki-xss-ve-sql-injection-aciklarini-otomatik-olarak-bulmak/#comment-456</guid>
		<description>Güzel yazı eburhan teşekkürler...</description>
		<content:encoded><![CDATA[<p>Güzel yazı eburhan teşekkürler&#8230;</p>
]]></content:encoded>
	</item>
	<item>
		<title>grkn tarafından</title>
		<link>http://www.eburhan.com/php-uygulamalarindaki-xss-ve-sql-injection-aciklarini-otomatik-olarak-bulmak/#comment-455</link>
		<dc:creator>grkn</dc:creator>
		<pubDate>Tue, 26 Jun 2007 10:49:43 +0000</pubDate>
		<guid isPermaLink="false">http://www.eburhan.com/php-uygulamalarindaki-xss-ve-sql-injection-aciklarini-otomatik-olarak-bulmak/#comment-455</guid>
		<description>anladım :) zaten her daim codeigniter'de escape ve escape_str fonksiyonlarını kullanıyorum. zaten güvenlik konusunda başarılı bir framework. içindeki input sınıfında sql inj ve xss için codeigniter haricinde de copy/paste yapılıp kullanılası foksiyonlar var :)</description>
		<content:encoded><![CDATA[<p>anladım <img src='http://www.eburhan.com/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> zaten her daim codeigniter&#8217;de escape ve escape_str fonksiyonlarını kullanıyorum. zaten güvenlik konusunda başarılı bir framework. içindeki input sınıfında sql inj ve xss için codeigniter haricinde de copy/paste yapılıp kullanılası foksiyonlar var <img src='http://www.eburhan.com/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /></p>
]]></content:encoded>
	</item>
	<item>
		<title>Erhan tarafından</title>
		<link>http://www.eburhan.com/php-uygulamalarindaki-xss-ve-sql-injection-aciklarini-otomatik-olarak-bulmak/#comment-454</link>
		<dc:creator>Erhan</dc:creator>
		<pubDate>Tue, 26 Jun 2007 10:29:34 +0000</pubDate>
		<guid isPermaLink="false">http://www.eburhan.com/php-uygulamalarindaki-xss-ve-sql-injection-aciklarini-otomatik-olarak-bulmak/#comment-454</guid>
		<description>@grkn
CakePHP hakkında bilgim yok. CodeIgniter için konuşursak, url'den aldığın veriyi escape etmeden { $this-&gt;db-&gt;escape($veri) } sql sorgularında kullanırsan SQLI açığı yine oluşabilir. Framework kullansak bile yine dikkat etmemiz gereken noktalar var.

"İçine aldığı" derken de include'dan bahsediyorsan, evet Pixy ile include edilen dosya da otomatik olarak kontrol ediliyor. Bunun için Pixy'nin bilgisayardan çalışan sürümünü indirmelisin ;)</description>
		<content:encoded><![CDATA[<p>@grkn<br />
CakePHP hakkında bilgim yok. CodeIgniter için konuşursak, url&#8217;den aldığın veriyi escape etmeden { $this->db->escape($veri) } sql sorgularında kullanırsan SQLI açığı yine oluşabilir. Framework kullansak bile yine dikkat etmemiz gereken noktalar var.</p>
<p>&#8220;İçine aldığı&#8221; derken de include&#8217;dan bahsediyorsan, evet Pixy ile include edilen dosya da otomatik olarak kontrol ediliyor. Bunun için Pixy&#8217;nin bilgisayardan çalışan sürümünü indirmelisin <img src='http://www.eburhan.com/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /></p>
]]></content:encoded>
	</item>
</channel>
</rss>
