چند توضیح درباره اصطلاحات مربوط به امنیت سایتها

* لطفا وقتی درباره امنیت وب سایتها و یا نرم افزارها مینویسید به نکات زیر توجه کنین:

۱) باگ (Bug). باگ یعنی خطایی نرم افزاری. استفاده از کلمه باگ برای نشون دادن ضربه پذیر بودن یک وب سایت درست نیست، چون هیچوقت نمیتونین از یک باگ به یه نفوذ/هک برسید.
ما ۲ نوع باگ نرم افزاری داریم. اول: باگهای مربوط به عملکرد یا منطق (Logic) نرم افزار. مثلا سیستم آموزشی وب سایت دانشگاه تون معدلتون رو درست حساب نمیکنه. دوم: باگهای مربوط به عدم کنترل خطا که پیامهای سیستمی نرم افزار رو نشون میدن. من قبلا در این مورد مفصل نوشتم (اطلاعات سیستمی سایتتان را نمایش ندهید).
باگ نوع اول که از نظر امنیتی اهمیتی نداره، میمونه نوع دوم که همونطوری که قبلا گفتم صرفا برای جمع آوری اطلاعات استفاده میشه و راهی برای نفوذ نیست. پس این جمله که وب سایت بانک ملت با استفاده از باگ فلان هک شده، غلطه. در اینجا باید از اصطلاح شماره ۲ استفاده کنیم.

۲) آسیب پذیری (Vulnerability). آسیب پذیری یعنی رخنه. یعنی یک جایی در سایت تمهیدات امنیتی درست اندیشیده نشده و بنابراین یک تهدید (threat) بالقوه برای سایت محسوب میشه. نکته مهم اینه که به صرف وجود آسیب پذیری نمیشه گفت سایت هک شده. پس این جمله که من در سایت بانک ملت آسیب پذیری تزریق کد پیدا کردم و بنابراین هکش کردم غلطه! اگه شما به طریقی از این آسیب پذیری استفاده کردید و به سایت دسترسی پیدا کردید، اونوقت این آسیب پذیری رو بالفعل (نفوذ/هک) کردید. به عبارتی شما باید یک سناریوی نفوذ بدید که چطور از این آسیب پذیری بهره برداری کردید؟ (شماره ۳)

۳) کد استثمار (Exploit). کد استثمار به کدی گفته میشه که با استفاده از اون آسبب پذیری رو به یک تهدید بالفعل تبدیل می کنین. یعنی در این کد کاری می کنین که از طریق اون آسیب پذیری ای که پیدا کردین، دسترسی ای که میخواین بهتون داده میشه. بنابراین این جمله که وب سایت کیهان exploit داره یک جمله بی معنیه. این جمله تنها در صورتی درسته که وب سایت کیهان یک سایتی مثل سایت Milw0rm باشه که توش پره از کدهایی باشه که هکرها به اشتراک گذاشتن و هرکی کدی بخواد میتونه توش پیدا کنه، در حالیکه محتوای سایت کیهان چنین چیزی نیست. به جای جمله فوق باید بگین وب سایت کیهان آسیب پذیری داره.

۴) Malware. به برنامه هایی که گفته میشه که ناخواسته (بدون اطلاع کاربر) روی سیستمش نصب شده و اطلاعات محرمانه اش رو از قبیل نام کاربری، پسورد ایمیل یا کارت های اعتباری و….. را به شخص/جای خاصی ارسال می کنن. بعضی از Malwareها این توانایی رو دارند که کنترل سیستم کاربر رو در دست بگیرن. پس malware با exploit فرق میکنه چون باید حتما روی سیستم به طریقی نصب بشه (exploit یکبار اجرا میشه و میتونه Malware نصب کنه)
ما چند نوع Malware داریم
تروجانها: برنامه های مخربی که از طریق ایمیل، یا مدیاهای فیزیکی، گسترش پیدا می کنن و برای اجراشون کاربر حتما باید برنامه آلوده رو اجرا کنه.
کرم (Worm): برنامه های مخربی که می تونن خود به خود از طریق اینترنت پخش بشن و سایر سیستم ها رو آلوده کنن. کرمها برای اجرا و انتشار حتما نباید توسط کاربر اجرا بشن بلکه خود-اجرا هستن.  بعضی کرمها برای اجرای و فعال شده نیاز به دابل کلیک کاربر روی فایل آلوده دارند.

ویروس : برنامه های مخربی که می تونن خودشون رو از طریق کپی به دستگاههای جانبی جداشدنی مثل فلاپی، USB و یا متصل کردن خودشون به فایل های سالم انتقال بدن. نتیجه ویروسها: خراب کردن فایلها، خراب کردن نرم افزارها، خراب کردن سخت افزار. ویروس ها نمی تونن خود به خود پخش بشن و برای پخش شدن نیاز به یک حامل (carrier) دارن.

۵) حملات مربوط به اسکریپتهای HTML و جاوا اسکریپت کلاینت ساید (سمت کاربر) هستند و به سرور ربطی ندارند. تنها حملاتی مربوط به سرور میشند که شما کدهای پویا (مثلا php یا asp) و یا دستورات پایگاه داده یا سیستم عامل رو اجرا می کنید، تنها این دستورات به سرور میرن و پردازش می شن (Server Side)

* پانوشت: بازم در این مورد خواهم نوشت. اولش میخواستم به مصادیق خبرها اشاره کنم که دیدم شاید درست نباشه و کلی گویی کنم بهتره !:)

۱۵ نظر

  1. غریبه ۱۳۸۸-۰۳-۷، ۱۱:۲۵ ب.ظ

    ظاهرا این خواهر حوزوی اشتباهی رفته دانشگاه

    بچه جان تو که نمی دونی غریبه کیه و چه کاره هستش بهتره جلوی دهنت رو بگیری عقده ای این خواهر بسیجیه که برای شوهر کردن دست به هر عمل غیر ناموسی میزنه از جمله تلاش برای توجیه گند کاری های نظام اسلامی !

    جواب به این نظر

    رامین Reply:

    یک اجنبی داشت غریبه رو زحمت میداد و غریبه هی برمیگشت به یارو میگفت ببخشین که پشتم به شماست!!! تو گند کارییه کیو توجیه میکنی؟!!

    جواب به این نظر

  2. غریبه ۱۳۸۸-۰۳-۷، ۱۱:۲۹ ب.ظ

    راستی یه سوال دارم خواهر حوزوی !

    شما اطلاع دارید علت کمبود شوهر زیر سر استکبار جهانی به سرکردگی آمریکا ست یا زیر سر وهابیون و عمال آمریکا ؟

    پاسخ خواهر زهرا: به نظرم هرچه هست زیر سر ملاها نیست

    جواب به این نظر

    رامین Reply:

    به دولاهایی مثل تو هم مربوط نیست!

    جواب به این نظر

  3. نسترن ۱۳۸۸-۰۳-۸، ۱۲:۴۷ ق.ظ

    سلام عزیزم
    این یادداشت محسن مخملبافو از دست ندین
    http://www.ghalamnews.ir/news-13874.aspx

    جواب به این نظر

  4. Pouya ۱۳۸۸-۰۳-۸، ۲:۱۲ ق.ظ

    یه چیزای برای ملت جا افتادن ؛ حالا هر طور هم که شما می خوای توضیح بده.

    جواب به این نظر

  5. حامد ۱۳۸۸-۰۳-۸، ۶:۲۶ ق.ظ

    سلام
    من نمیدونم تو این کامنت دونی شما چه خبره!
    بحث امنیت وبسایت ها خیلی گستردست

    حالا چی باعث شده شما در این مورد بنویسی؟!

    جواب به این نظر

  6. پدرام ۱۳۸۸-۰۳-۸، ۱۱:۰۳ ق.ظ

    پست شما در مورد امنیت سایت ها بود ولی اگه میشه لطفا در مورد سرور POP و عملکردش توضیح بدین .

    جواب به این نظر

  7. محمد ۱۳۸۸-۰۳-۸، ۳:۱۰ ب.ظ

    سلام
    یادش بخیر ۷و ۸ سال پیش سایت قبلیتون را آقای حمیدرضا مطهری نژاد بهم معرفی کرد. همش سر می زدیم و از مطالبتون استفاده می کردیم. الان حمید آمریکا است. فکر کنم بشناسیش.الان فکر کنم مطالبتون بیشتر علمی و در مورد کامپیوتر باشه قبلا عمومی تر می نوشتید. من هم پس از سال ها وبلاگ خونی یه وبلاگ ساختم. ممنون می شم به من سر بزنی و من را راهنمایی کنی. به دوستانتون هم مرا معرفی کنید.
    با تشکر

    جواب به این نظر

  8. خداحافظ کانادا ۱۳۸۸-۰۳-۹، ۱۲:۱۲ ق.ظ

    زهرا جون سلام

    مطلب جدیدی نوشتم در مورد کسانی که از بودن در کانادای یخستان واقعا! لذت میبرند.

    http://byebyecanada.blogfa.com/post-255.aspx

    جواب به این نظر

    آیت الله تمساح Reply:

    آیت الله مصباح با پول نفت ملت ایران فرزند دلبندشان را به دیار کانادا تبعید !!! کردند برای ایشان چه صحبتی دارید ؟

    بوی تعفن از امثال شما بلند میشه وقتی در مملکت خودتون هستید اون ور آب رو کفرستان میدانید وقتی هم به دیار کفرستان رسیدید از فضای دموکراتیکش استفاده میکنید و باز هم لعن و نفرین به دیار کفرستان میفرستید موجودات عجیب و غریبی هستید

    جواب به این نظر

  9. زیتون ۱۳۸۸-۰۳-۹، ۴:۲۳ ق.ظ

    ددم یاندی:(((
    چند وقتیه که یه
    Malware Doctor
    عین کنه چسبیده به کامپیوترم.
    می بینم سرعتم کم شده و هی ری استارت می شم.
    هیچ جوری هم نمی تونم دیلیتش کنم…

    جواب به این نظر

  10. پارسا تک ۱۳۸۸-۰۳-۹، ۶:۰۹ ق.ظ

    در دهمین دوره انتخابات ریاست جمهوری ایران، به عنوان گروهی از پژوهشگران حوزه فناوری اطلاعات بر آن شدیم سیستم رای گیری آنلاین بر پایه نقشه استان ها را پیاده سازی کنیم. امید آنکه بتوانیم با مشارکت و همراهی شما دوست گرامی این سیستم را بهبود بخشیم. http://www.parsatech.com

    جواب به این نظر

  11. احمد ۱۳۸۸-۰۳-۹، ۲:۲۰ ب.ظ

    فکر می‌کنم به جای “استثمار” بنویسید “بهره‌گیری” یا “بهره‌برداری” مفهوم‌تر باشه.

    جواب به این نظر

  12. زهره ۱۳۸۸-۰۳-۱۲، ۱۱:۵۰ ق.ظ

    سلام ، خسته نباشید
    یک سوالی ازت داشتم ، من می خواهم روی بحث امنیت سرور و نرم افزار های تحت وب کار کنم ، فکر می کنی از کجا شروع کنم بهتره ؟
    و چه منابعی را پیشنهاد می کنی ؟
    نمی خواهم از این وبلاگ های که در مورد هک نوشته اند استفاده کنم می خواهم به طور اساسی شروع کنم
    ممنون می شوم راهنمایی کنی

    جواب به این نظر

نظر شما