vendredi 20 novembre 2009

Gestion des messages d'erreur.

Après les classiques pages 403 ou 404 que tout le monde à déjà vu:

Not Found

The requested URL /JeNeSaisPasQuoi/ was not found on this server.


Apache/2.2.3 (Debian) PHP/4.4.4-8+etch4 Server at www.mon-site.fr Port 80

Je viens de trouver encore mieux au niveau de MySQL: l'affichage de la requête réalisée:

Pratique pour le débogage mais un peu trop bavard pour un environnement de production.

Chapitre à ajouter lors de la recette de l'environnement: Vérifier les messages d'erreur.

D'ailleurs, je crois que le Testing Guide de l'OWASP en parle très bien ici et ici...

jeudi 19 novembre 2009

Tool: Web fingerprinting.

Vu sur le blog de PenTestIT, un petit outil sur Windows pour fingerprint de serveurs Web: AppPrint. Pour la détermination de la bannière du serveur, il utilise les mêmes méthodes que Httprint, avec son classique "GET /antidisestablishmentarianism HTTP/1.0".

Le petit truc en plus du soft c'est sa capacité à tester les technos J2EE et Ajax:


Bien évidement, comme tout ce qui est automatisation, cet outil ne remplace pas une vrai vérification "à la mano". Cela dégrossi juste un peu le travail.
C'est téléchargeable ici.

mardi 10 novembre 2009

Les WTF du jour.

Hier, petit du d'œil dans mes flux RSS: CheckPoint 2010 téléchargeable gratuitement la journée du 10/11 (lien: Silicon). Génial.

Ce matin donc RDV sur cette fameuse page. M'attendant à End-Point (lien) avec VPN, chiffrement de disque, etc... et bien il s'agit en fait de ZoneAlarm Pro (lien), le pare-feux personnel. Mauvaise lecture de l'article de ma part (sûrement à cause de l'excitation), mais bon why not.


Je regarde un peu ce qu'il fait de bien et là je vois une fonctionnalité qui attire mon œil (juste un): Protection contre le vol d'identité. Le descriptif me laisse perplexe:

Cliquons sur ces deux petits chevrons pour avoir plus d'infos:
Tout s'explique ! Cela vérifie vos comptes bancaires mais bon seulement au États-Unis. (WTF n°1)

Bon après tout, téléchargeons ce pare-feux pour voir ce qu'il donne. Et là stupeur pour ce téléchargement gratuit, Checkpoint nous demande des informations bancaires (WTF n°2):
La phrase "Ne vous inquiétez pas ! Il s'agit vraiment d'un cadeau gratuit !" fait penser aux tentatives de phishing rassurant Madame Michu pour qu'elle entre bien sa carte bancaire.

Au final ça m'a fait tellement peur que je ne l'ai pas téléchargé. Ce sera peut être pour une prochaine fois. :)