Archive for January, 2009
Pero si es solo una tabla!
Building an online classified ad system would be easy, Noah argued. (As any programmer would tell you: “It’s one table!”)
Los 25 errores de programación más peligrosos
Según el estudio publicado por el insituto SANS con el apoyo de numerosas organizaciones, estos son los 25 errores más comunes que hacen de la informática un polvorín:
Interacción insegura entre componentes:
- Validación de parámetros de entrada inapropiada
- Codificación o escapado de parámetros de salida inapropiados
- No preservar la estructura de las peticiones SQL (Inyección de SQL)
- No preservar la estructura de la web (Cross-Site Scripting)
- No preservar la estructura de los comandos del sistema operativo (Inyección de comandos del SO)
- Transmisión en claro de información sensible
- Suplantación de identidad al hacer peticiones de información (Cross-site request forgery)
- Condiciones de carrera
- Filtrado de mensajes de error
Gestión de recursos arriesgada:
- No limitar las operaciones que ocurren dentro de los límites de un buffer de memoria (Buffer Over/Underflow)
- Control externo sobre datos críticos de estado
- Control externo sobre nombre de archivo o ruta
- Ruta de búsqueda no confiable
- No controlar la generación de código (Inyección de código)
- Download de código sin chequeos de integridad
- Cierre o liberación de recursos de manera inapropiada
- Inicialización inapropiada
- Calculos incorrectos
Malas defensas:
- Control de acceso inapropiado (autentificación)
- Uso de un algoritmo de criptografía roto o arriesgado
- Passwords imbuídos en el código (Hard-coded passwords)
- Asignación de permisos insegura a un recurso crítico
- Uso de valores aleatorios predecibles
- Ejecución de código con privilegios innecesarios
- Forzar contoles de seguridad del servidor en el lado del cliente
Personalmente, me he encontrado con casi todos ellos en algún momento y aunque algunos pueden resultar sencillos de identificar y resolver, otros pueden llegar a dar verdaderos dolores de cabeza.
El de los valores aleatorios me ha recordado uno de los comics de xkcd:
Oporto
Y no me refiero al vino si no a la ciudad de la que procede. Estas fotos son de la visita que hicimos en los últimos días del 2008 a nuestro -tan olvidado a veces- país vecino.
Fotos de Oporto en Google Picasa.
The Bro Code
Posted by shankao in El rincón del friki on 09/01/2009
Donaciones
Como un Earl cualquiera, creo que ha llegado el momento de estabilizar un poco mi karma y devolverle el favor a algunos proyectos de los que saco provecho cada día.
Por cierto, las cantidades eran algo como esto:


