<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Kommentare zu: 10 Mythen zum Thema Web Security</title>
	<atom:link href="http://www.web-tuts.de/10-mythen-zum-thema-web-security.html/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.web-tuts.de/10-mythen-zum-thema-web-security.html</link>
	<description>Tutorials für neue und professionelle Webworker!</description>
	<lastBuildDate>Wed, 03 Nov 2010 21:20:22 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
		<item>
		<title>Von: Maik</title>
		<link>http://www.web-tuts.de/10-mythen-zum-thema-web-security.html#comment-1327</link>
		<dc:creator>Maik</dc:creator>
		<pubDate>Mon, 01 Nov 2010 14:20:30 +0000</pubDate>
		<guid isPermaLink="false">http://www.web-tuts.de/?p=180#comment-1327</guid>
		<description>@Manuel

Das kommt immer darauf an, ob sich die verwundbare Variable innerhalb eines Strings befindet. Wenn ja, kann mysql_real_escape_string() nur in bestimmten F&#228;llen umgangen werden (z.B. mit %bf5c wenn die Variable anschlie&#223;end nochmal durch urldecode() gejagt wird).

Bei Punkt 7 meinte ich vor allem Numeric SQL Injection... da kann man Strings mit Hexadezimal-Werten, CHAR(), etc. umgehen. Und da hast du nat&#252;rlich recht - das funktioniert genau so gut bei mysql_real_escape_string()

Ich hab mich vielleicht etwas unverst&#228;ndlich ausgedr&#252;ckt...</description>
		<content:encoded><![CDATA[<p>@Manuel</p>
<p>Das kommt immer darauf an, ob sich die verwundbare Variable innerhalb eines Strings befindet. Wenn ja, kann mysql_real_escape_string() nur in bestimmten F&#228;llen umgangen werden (z.B. mit %bf5c wenn die Variable anschlie&#223;end nochmal durch urldecode() gejagt wird).</p>
<p>Bei Punkt 7 meinte ich vor allem Numeric SQL Injection&#8230; da kann man Strings mit Hexadezimal-Werten, CHAR(), etc. umgehen. Und da hast du nat&#252;rlich recht &#8211; das funktioniert genau so gut bei mysql_real_escape_string()</p>
<p>Ich hab mich vielleicht etwas unverst&#228;ndlich ausgedr&#252;ckt&#8230;</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Manuel</title>
		<link>http://www.web-tuts.de/10-mythen-zum-thema-web-security.html#comment-1308</link>
		<dc:creator>Manuel</dc:creator>
		<pubDate>Thu, 28 Oct 2010 10:19:29 +0000</pubDate>
		<guid isPermaLink="false">http://www.web-tuts.de/?p=180#comment-1308</guid>
		<description>Hallo,

erstmal ein Lob, sehr sehr interessanter Artikel und Blog allgemein.
Eine Frage h&#228;tte ich noch zum Punkt 7 &quot;magic_quotes&quot;

Dort schreibst Du das man die mit Hexadezimal-Werten umgehen kann.
Das leuchtet mir soweit ein, aber hat das selbe Problem nicht auch mysql_real_escape_string ? Dort k&#246;nnte man doch mit Hexwerten trotzdem noch Schadecode einschleusen ... oder (wieso) nicht?

Viele Gr&#252;&#223;e</description>
		<content:encoded><![CDATA[<p>Hallo,</p>
<p>erstmal ein Lob, sehr sehr interessanter Artikel und Blog allgemein.<br />
Eine Frage h&#228;tte ich noch zum Punkt 7 &#8220;magic_quotes&#8221;</p>
<p>Dort schreibst Du das man die mit Hexadezimal-Werten umgehen kann.<br />
Das leuchtet mir soweit ein, aber hat das selbe Problem nicht auch mysql_real_escape_string ? Dort k&#246;nnte man doch mit Hexwerten trotzdem noch Schadecode einschleusen &#8230; oder (wieso) nicht?</p>
<p>Viele Gr&#252;&#223;e</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: ntagas</title>
		<link>http://www.web-tuts.de/10-mythen-zum-thema-web-security.html#comment-1177</link>
		<dc:creator>ntagas</dc:creator>
		<pubDate>Fri, 24 Sep 2010 11:25:23 +0000</pubDate>
		<guid isPermaLink="false">http://www.web-tuts.de/?p=180#comment-1177</guid>
		<description>Interessanter post, die Sicherheitsl&#252;cken im Web sind enorm. Ich bin grad dabei mich in diesem Gebiet weiterzubilden. Die Tipps sind super, hat vielleicht jemand eine Empfehlung, ein E-Book oder eine Buch wo ich die Security Methoden nachlesen kann ?</description>
		<content:encoded><![CDATA[<p>Interessanter post, die Sicherheitsl&#252;cken im Web sind enorm. Ich bin grad dabei mich in diesem Gebiet weiterzubilden. Die Tipps sind super, hat vielleicht jemand eine Empfehlung, ein E-Book oder eine Buch wo ich die Security Methoden nachlesen kann ?</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Squizzel</title>
		<link>http://www.web-tuts.de/10-mythen-zum-thema-web-security.html#comment-745</link>
		<dc:creator>Squizzel</dc:creator>
		<pubDate>Sun, 23 May 2010 18:39:51 +0000</pubDate>
		<guid isPermaLink="false">http://www.web-tuts.de/?p=180#comment-745</guid>
		<description>Hi! 
Sehr interessanter Artikel.
&quot;Cross-Site Scripting (XSS) Sicherheitsl&#252;cken sind harmlos&quot;  und das sagen Experten. Als ich das gelesen hab war ich sprachlos. Mit XSS werden doch die meisten Vergehen begangen. Pfishing oder das Einschleusen von Code. Manman viele Leute sind scheinbar immer noch sehr leichtgl&#228;ubig. Aber habe ich bei meinen Recherchen auch schon bemerkt. Die Leute denken echt, sie sind sicher. Naja hoffe deinen Artikel lesen ein paar Leute und werden sich bewusst, dass Sicherheit von Webseiten ein wichtiges Thema ist. Hab das in meinem Blog auch behandelt und Ma&#223;nahmen f&#252;r sichere Websites beschrieben.

Gru&#223;</description>
		<content:encoded><![CDATA[<p>Hi!<br />
Sehr interessanter Artikel.<br />
&#8220;Cross-Site Scripting (XSS) Sicherheitsl&#252;cken sind harmlos&#8221;  und das sagen Experten. Als ich das gelesen hab war ich sprachlos. Mit XSS werden doch die meisten Vergehen begangen. Pfishing oder das Einschleusen von Code. Manman viele Leute sind scheinbar immer noch sehr leichtgl&#228;ubig. Aber habe ich bei meinen Recherchen auch schon bemerkt. Die Leute denken echt, sie sind sicher. Naja hoffe deinen Artikel lesen ein paar Leute und werden sich bewusst, dass Sicherheit von Webseiten ein wichtiges Thema ist. Hab das in meinem Blog auch behandelt und Ma&#223;nahmen f&#252;r sichere Websites beschrieben.</p>
<p>Gru&#223;</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Maik</title>
		<link>http://www.web-tuts.de/10-mythen-zum-thema-web-security.html#comment-134</link>
		<dc:creator>Maik</dc:creator>
		<pubDate>Wed, 30 Dec 2009 21:10:14 +0000</pubDate>
		<guid isPermaLink="false">http://www.web-tuts.de/?p=180#comment-134</guid>
		<description>Hallo, danke f&#252;r&#039;s Feedback. @Dominik: Dein Blog kommt mir bekannt vor ;-) Stimme dir zu, manche Provider k&#252;mmern sich absolut nicht um die Sicherheit der Server. Dar&#252;ber wollte ich auch noch einen Artikel schreiben (Shared Hosting).</description>
		<content:encoded><![CDATA[<p>Hallo, danke f&#252;r&#8217;s Feedback. @Dominik: Dein Blog kommt mir bekannt vor <img src='http://www.web-tuts.de/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' />  Stimme dir zu, manche Provider k&#252;mmern sich absolut nicht um die Sicherheit der Server. Dar&#252;ber wollte ich auch noch einen Artikel schreiben (Shared Hosting).</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Dominik (elexpress.de)</title>
		<link>http://www.web-tuts.de/10-mythen-zum-thema-web-security.html#comment-131</link>
		<dc:creator>Dominik (elexpress.de)</dc:creator>
		<pubDate>Wed, 30 Dec 2009 20:31:31 +0000</pubDate>
		<guid isPermaLink="false">http://www.web-tuts.de/?p=180#comment-131</guid>
		<description>Sch&#246;ne Zusammenstellung. Deinen Blog habe ich erstmal in meinem Feedreader eingetragen. Einen &#228;hnlichen Artikel &#252;ber Websecurity habe ich auch schon einmal geschrieben und dabei einige hilfreiche PHP Funktionen aufgez&#228;hlt ( http://www.elexpress.de/archives/2009/01/26/php-und-mysql-sicherheitsmasnahmen/ ). Ganz erschrocken war ich aber damals, als ich herausfand, dass ich auf meinem alten Webspace (Provider inzwischen gewechselt) Shell &#252;ber PHP mit shell_exec() ausf&#252;hren konnte.</description>
		<content:encoded><![CDATA[<p>Sch&#246;ne Zusammenstellung. Deinen Blog habe ich erstmal in meinem Feedreader eingetragen. Einen &#228;hnlichen Artikel &#252;ber Websecurity habe ich auch schon einmal geschrieben und dabei einige hilfreiche PHP Funktionen aufgez&#228;hlt ( <a href="http://www.elexpress.de/archives/2009/01/26/php-und-mysql-sicherheitsmasnahmen/">http://www.elexpress.de/archiv.....masnahmen/</a> ). Ganz erschrocken war ich aber damals, als ich herausfand, dass ich auf meinem alten Webspace (Provider inzwischen gewechselt) Shell &#252;ber PHP mit shell_exec() ausf&#252;hren konnte.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: crushedberry</title>
		<link>http://www.web-tuts.de/10-mythen-zum-thema-web-security.html#comment-91</link>
		<dc:creator>crushedberry</dc:creator>
		<pubDate>Mon, 21 Dec 2009 20:39:20 +0000</pubDate>
		<guid isPermaLink="false">http://www.web-tuts.de/?p=180#comment-91</guid>
		<description>Sch&#246;ner Artikel, wobei ich den Gro&#223;teil schon kenne. Anf&#228;nger k&#246;nnen da aber definitiv ein paar Sachen gebrauchen.</description>
		<content:encoded><![CDATA[<p>Sch&#246;ner Artikel, wobei ich den Gro&#223;teil schon kenne. Anf&#228;nger k&#246;nnen da aber definitiv ein paar Sachen gebrauchen.</p>
]]></content:encoded>
	</item>
</channel>
</rss>

