لماذا لا يتم تعريف انواع الثغرات لتوضيح الامر علي المبرمجين!!
الاغلب يعلم كيف يتفادى الثغرات اذا كان استخدام الاكواد بشكل صحيح وسليم
مثلاً XSS لا تتيح للمستخدم اضافه كود javascript او انبذ اكواد HTML
sql injection لا تطلب id من نوع integer في الاستعلام مباشره وكانه string
لا تدع صفحه تغيير كلمه المرور متاحه من دون شفره تعريفيه للشخص او ربما يتيح البعض نموذج تغيير كلمه المرور مع اضافه id اليوزر وبالتالي يتم استبدال id من خلال النموذج وتغيير كلمه سر اي مستخدم
عزيزي @abdelkbir اتمني توضيح الثغرات وكيف الاستغلال لنتفادى تلك الاخطاء
الثغرة ببساطة خطأ برمجي تجعل الشخص قادر على استخدام هذا الخطأ فيما يريده (حينما يكتشف طبيعته ويفهمه جيدا)، وعادة تحدث عندما يقوم المبرمج ببناء البرنامج مع وضعه لعملية في البرنامج، اما انه لا يفهمها اساس او انه يعرف بحدوث خطأ ما، فيجرب البرنامج...
اذا نجح فهنا يظهر الفرق بين المبرمجين..
فهناك مبرمج سيبحث عن سبب عدم ظهور اي خطأ لانه يعلم ويعرف جيدا ان الامر البرمجي يجب ان يُحدث خطأ سواء أكان مكشوفا اولا.. قد يستغرق وقتا ليعرف طبيعة الخطأ لكن بعد معرفته وفهمه له يجعله لصالحه (بين يديه).. ويبقى له الخيار في تركه او تعديله.
أما الذي لا يهمه سوى عمل البرنامج فانه فقط سيبرمج الى ان يأتي يوما يكتشف ان ما تجاهله من اسطر او حتى كلمة برمجية تحولت الى اوامر غير قادر على التحكم فيها مهما فعل، او انه فات الاوان على التصحيح.. ولن يبقى له خيار سوى تفادي الخطأ من جديد دون فهمه له.
على كل إن لم يعرفو الثغرات الامنية في نظرك مالذي يفعلونه؟؟
ببساطة كل برامجهم تشتغل بمجرد برمجتها من أول مرة، لانهم لم يقعوا في الخطأ بعد(وغالبا نسخ الاكواد، أو ليس باليد حيلة)...
هذا واضح وهو بسبب كونهم متعلمين في مدارس حكومية , والتي تدرس بطريقة سطحية حيث تبدوا الوظائف التي تقوم الأكواد البرمجية مطلقة رغم ان التعمق في كيفية عملها يبين انها نسبية ويسهل التفاف الهاكرز حولها حتى لو لم يحدث بها خطأ احيانا , واحيانا اخرى يستطيع تحريضها على الوقوع في خطأ برمجي