Categories
Security

Authentication, Authorization và Accounting

authentication-authorization-accounting

Dạo này blog thiếu các bài về kỹ thuật nên mình dự định làm một loạt bài về bảo mật (security) nhằm chia sẻ với các bạn một số góc nhìn của mình về bảo mật khi triển khai các hệ thống web. Mình sẽ không đề cập nhiều đến code bởi bảo mật là vấn đề kiến trúc và thiết kế hệ thống nên mọi người muốn triển khai hay áp dụng thế nào thì tùy trình của mỗi người.

Bài này mình sẽ nói về mô hình AAA (Authentication, Authorization và Accounting). Đây là một mô hình mà mình đã đọc được từ khi học năm I, lúc còn lăng xăng mấy cái course CCNA, Security+ và Network+. Các khóa học (hay sách ^^) này đều đề cập đến mô hình 3A này. Từ đó đến giờ, mình luôn áp dụng mô hình này để xây dựng hệ thống liên quan đến phân quyền.

Categories
PHP Security

Suhosin, Cookie và bug

suhosin-cookie-bug

Dạo này tự nhiên thấy cái tính năng toggle grid view/table view (http://reader.vn/book.php) tự nhiên không chạy, vô xem code thì thấy mình hoàn toàn không động chạm chức năng này từ dạo ấy, chả hiểu sao nó không chạy, thế là tối nay quyết tâm debug xem nó bị gì.

Categories
Security software

Tôi tập sử dụng phần mềm bản quyền

Quả thật việc sử dụng phần mềm bản quyền có lẻ đối với 1 dân mộ đạo IT như mình thật là chuyện xa vời, nhưng cái gì cũng vì nguyên nhân của nó cả. Cách đây 2 ngày, thấy cái máy mình nó cứ sao sao nên quyết định kiếm 1 thằng antivirus nào khác thằng AVG Free, chứ thấy nó không ổn.

Categories
PHP Security

Tấn công XSS và ngăn chặn với HTML Purifier

xss-threat3

Cùng với nhu cầu viết các ứng dụng ngày càng mở rộng chức năng cho người dùng, thì các chức năng cho phép thành viên post nội dung là một thao tác tất yếu. Tuy nhiên, cho phép thành viên gởi nội dung sẽ làm phát sinh rất nhiều nguy cơ đe dọa tới sự an toàn của website, trong đó có một mối đe dọa rất phổ biến đó là tấn công Cross-Site Scripting (XSS).

sql_inj_xss