<?xml version="1.0" encoding="UTF-8"?><!-- generator="wordpress/MustLive Edition" -->
<rss version="2.0" 
	xmlns:content="http://purl.org/rss/1.0/modules/content/">
<channel>
	<title>Коментарі для запису: XSS уразливість в Drupal</title>
	<link>http://websecurity.com.ua/2893/</link>
	<description></description>
	<pubDate>Wed, 08 Apr 2026 18:22:53 +0000</pubDate>
	<generator>http://wordpress.org/?v=MustLive Edition</generator>

	<item>
		<title>від: MustLive</title>
		<link>http://websecurity.com.ua/2893/#comment-264957</link>
		<pubDate>Thu, 19 Feb 2009 22:38:58 +0000</pubDate>
		<guid>http://websecurity.com.ua/2893/#comment-264957</guid>
					<description>&lt;blockquote&gt;А с какой целью Вы ищете уязвимости?&lt;/blockquote&gt;
На этот вопрос я многократно отвечал в своих интервью. Так что можешь почитать некоторые из них ;-).

Основные мои мотивы (которыми я руководствуюсь с начала 2006, и в некоторой мере ещё с 2005, и по сей день): проведение социального секюрити аудита, увеличение безопасности Сети и привлечение внимания веб разрабочиков и веб мастеров к данным проблемам, проведение секюрити исследований, демонстрация своих возможностей (чтобы все, кому нужно поднять безопасность своего сайта, могли обратиться ко мне за секюрити аудитом).</description>
		<content:encoded><![CDATA[<blockquote><p>А с какой целью Вы ищете уязвимости?</p></blockquote>
<p>На этот вопрос я многократно отвечал в своих интервью. Так что можешь почитать некоторые из них <img src='http://websecurity.com.ua/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /> .</p>
<p>Основные мои мотивы (которыми я руководствуюсь с начала 2006, и в некоторой мере ещё с 2005, и по сей день): проведение социального секюрити аудита, увеличение безопасности Сети и привлечение внимания веб разрабочиков и веб мастеров к данным проблемам, проведение секюрити исследований, демонстрация своих возможностей (чтобы все, кому нужно поднять безопасность своего сайта, могли обратиться ко мне за секюрити аудитом).
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: MustLive</title>
		<link>http://websecurity.com.ua/2893/#comment-264956</link>
		<pubDate>Thu, 19 Feb 2009 22:30:36 +0000</pubDate>
		<guid>http://websecurity.com.ua/2893/#comment-264956</guid>
					<description>&lt;blockquote&gt;Там хоть пожаловаться продавцу.&lt;/blockquote&gt;
Так и есть. В случае бесплатных движков разработчик ответственности не несёт, а в случае коммерческих есть суппорт. Но ответственности тоже немного - за безопасностью следят не все и исправления могут долго выпускать. А если твой сайт похакают, то никакой ответственности данный разрабочик также не несёт.

Да и жаловаться особо люди не жалуются. Если в случае опенсорс движка никто ничего тебе не обязан, а в случае коммерческого - люди обычно не жалуются. Знаю об этом из своего опыта - когда я находил дыры или на сайтах где я проводил &lt;a href="http://websecurity.com.ua/audit/" rel="nofollow"&gt;секюрити аудит&lt;/a&gt; или во время моих ежедневных исследований безопасности Интернета.

В данном случае речь идёт о тех владельцах сайтов, которые заказывали сайты у девелоперов (которые использовали или свои коммерческие движки или использовали опенсорсные). Речь идёт об украинских девелоперах, уровень ответственности которых ниже среднемирового. Так мало того, что эти владельцы сайтов никаких жалоб девелоперам не высказывали (и были весьма лояльными к ним), так ещё и веб девелоперы по долгу исправляли дыры на сайтах (не спеша), подвергая данные сайты риску атаки. Да ещё и часто плохо исправляли уязвимости :-) (а эти владельцы сайтов в данном случае полностью от девелоперов зависили, т.к. не разбирались в программировании).</description>
		<content:encoded><![CDATA[<blockquote><p>Там хоть пожаловаться продавцу.</p></blockquote>
<p>Так и есть. В случае бесплатных движков разработчик ответственности не несёт, а в случае коммерческих есть суппорт. Но ответственности тоже немного - за безопасностью следят не все и исправления могут долго выпускать. А если твой сайт похакают, то никакой ответственности данный разрабочик также не несёт.</p>
<p>Да и жаловаться особо люди не жалуются. Если в случае опенсорс движка никто ничего тебе не обязан, а в случае коммерческого - люди обычно не жалуются. Знаю об этом из своего опыта - когда я находил дыры или на сайтах где я проводил <a href="http://websecurity.com.ua/audit/" rel="nofollow">секюрити аудит</a> или во время моих ежедневных исследований безопасности Интернета.</p>
<p>В данном случае речь идёт о тех владельцах сайтов, которые заказывали сайты у девелоперов (которые использовали или свои коммерческие движки или использовали опенсорсные). Речь идёт об украинских девелоперах, уровень ответственности которых ниже среднемирового. Так мало того, что эти владельцы сайтов никаких жалоб девелоперам не высказывали (и были весьма лояльными к ним), так ещё и веб девелоперы по долгу исправляли дыры на сайтах (не спеша), подвергая данные сайты риску атаки. Да ещё и часто плохо исправляли уязвимости <img src='http://websecurity.com.ua/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' />  (а эти владельцы сайтов в данном случае полностью от девелоперов зависили, т.к. не разбирались в программировании).
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: Sergoff</title>
		<link>http://websecurity.com.ua/2893/#comment-264947</link>
		<pubDate>Thu, 19 Feb 2009 22:01:33 +0000</pubDate>
		<guid>http://websecurity.com.ua/2893/#comment-264947</guid>
					<description>Да это понятно. А с какой целью Вы ищете уязвимости? :P</description>
		<content:encoded><![CDATA[<p>Да это понятно. А с какой целью Вы ищете уязвимости? <img src='http://websecurity.com.ua/wp-includes/images/smilies/icon_razz.gif' alt=':P' class='wp-smiley' />
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: MustLive</title>
		<link>http://websecurity.com.ua/2893/#comment-264946</link>
		<pubDate>Thu, 19 Feb 2009 21:58:41 +0000</pubDate>
		<guid>http://websecurity.com.ua/2893/#comment-264946</guid>
					<description>&lt;strong&gt;Sergoff&lt;/strong&gt;

Конечно, разработчики иногда сами ищут уязвимости в своих продуктах. Но не часто и не все разработчики :-) - что хорошо видно по количеству дыр в различных веб приложениях которые публикуются ежедневно.

Разработчики Друпала сами часть дыр находят, но большую часть находят секюрити исследователи - как это имеет место и у других опен сорс проектов (в разных проектах по разному, но обычно большинство дыр находят именно исследователи). Это можно проследить у разных движков по свободно опубликованным эксплоитам. И обычно лишь после публикации эксплоитов, когда будут похаканы множество сайтов, девелоперы выпускают исправление.

К сожалению многие разработчики привыкают к этому, и в основном надеятся, что им безплатно найдут дыры и самим следить за безопасностью (и вкладывать в это средства) не нужно. А некоторые изначально только так и поступают - не следят за безопасностью и исправляют дыры лишь когда им об этом сообщат. Причём подобного подхода придерживаются многие разработчики как опен сорс, так и коммерческих веб приложений.

&lt;blockquote&gt;Мое мнение, что лучше использовать платные движки.&lt;/blockquote&gt;
Как видно из публикуемых мною дыр в веб приложениях (найденных мною и найденных другими секюрити исследователями), уязвимости имеются и в платных и бесплатных движках и веб приложениях. Безопасность приложений зависит от ответственности разработчика - а с этим имеются проблемы и у опен сорс и у коммерческих разработчиков. У коммерческих девелоперов есть больше средств для того, чтобы вкладывать в безопасность, но к сожалению и первые, и вторые любят на ней экономить.
</description>
		<content:encoded><![CDATA[<p><strong>Sergoff</strong></p>
<p>Конечно, разработчики иногда сами ищут уязвимости в своих продуктах. Но не часто и не все разработчики <img src='http://websecurity.com.ua/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' />  - что хорошо видно по количеству дыр в различных веб приложениях которые публикуются ежедневно.</p>
<p>Разработчики Друпала сами часть дыр находят, но большую часть находят секюрити исследователи - как это имеет место и у других опен сорс проектов (в разных проектах по разному, но обычно большинство дыр находят именно исследователи). Это можно проследить у разных движков по свободно опубликованным эксплоитам. И обычно лишь после публикации эксплоитов, когда будут похаканы множество сайтов, девелоперы выпускают исправление.</p>
<p>К сожалению многие разработчики привыкают к этому, и в основном надеятся, что им безплатно найдут дыры и самим следить за безопасностью (и вкладывать в это средства) не нужно. А некоторые изначально только так и поступают - не следят за безопасностью и исправляют дыры лишь когда им об этом сообщат. Причём подобного подхода придерживаются многие разработчики как опен сорс, так и коммерческих веб приложений.</p>
<blockquote><p>Мое мнение, что лучше использовать платные движки.</p></blockquote>
<p>Как видно из публикуемых мною дыр в веб приложениях (найденных мною и найденных другими секюрити исследователями), уязвимости имеются и в платных и бесплатных движках и веб приложениях. Безопасность приложений зависит от ответственности разработчика - а с этим имеются проблемы и у опен сорс и у коммерческих разработчиков. У коммерческих девелоперов есть больше средств для того, чтобы вкладывать в безопасность, но к сожалению и первые, и вторые любят на ней экономить.
</p>
]]></content:encoded>
				</item>
	<item>
		<title>від: Sergoff</title>
		<link>http://websecurity.com.ua/2893/#comment-264854</link>
		<pubDate>Thu, 19 Feb 2009 08:15:57 +0000</pubDate>
		<guid>http://websecurity.com.ua/2893/#comment-264854</guid>
					<description>Ну разработчики Друпала ведь тоже ищут всякого рода уязвимости. Мое мнение, что лучше использовать платные движки. Там хоть пожаловаться продавцу. А на шаровых  - фиг.</description>
		<content:encoded><![CDATA[<p>Ну разработчики Друпала ведь тоже ищут всякого рода уязвимости. Мое мнение, что лучше использовать платные движки. Там хоть пожаловаться продавцу. А на шаровых  - фиг.
</p>
]]></content:encoded>
				</item>
</channel>
</rss>
