O bir güvenlik açığı değil, o bir "özellik" cümlesi bir yerlerden tanıdık geldi mi abi size de 😂😂 Google ve Metadan bu geri dönüşü aldığım anda siber güvenlik alanına bakış açım direkt yok oldu.
@algoritmikdusunce7 күн бұрын
felsefik bakacak olursak hiç bir şeyin tam olarak düzeldiği bir konu olamaz. kaotik. herşey birbirine bağlı. zafiyet yönetimi süreci de diğer bir çok şeye de bağlı. söküğü tespit eden güvenlik ekipleri. ozan çok fazla sökük var en önemli söküğe bakalım diyor. ince acaba bunlar gerçekten sökük mü kim karar veriyor, biz gidip kontrol ettik sökük var ilgilenmiyorlara dikkat veriyor. semih ise sürekli sökük çıkıyor bunlara uzaktaki terzi çok bakamaz evde annem söküğü tamir etse daha iyi olur diyor. herkesin haklı kimsenin haklı da olmadığı konulardan biri daha. hiç bir şeyin düzeleceği yok. firmalar da çözmeyecek. biraz kendi kendinin terzisi olmak zorundasın . ancak bu durumda da benim gördüğüm en büyük problem insanların o işi aslında yapmak istemiyor olması. amaç para kazanmak günü tamamlamak çoğunlukla. bir iş doğru mu yapılıyor yapılmıyor analizi hiç yapılmıyor. haksızlar demiyorum ama oran yüksek işte çözülecek gibi de değil.
@keremon3r7 күн бұрын
muhteşem üçlü
@Selçukİnan-c6p7 күн бұрын
Bu kadar ciddi bir sektör bu kadar kolay ulaşılabilir eğitimlerle metaryellerle olur mu tartışılır:)
@TuralAsgarov7 күн бұрын
GELDİ GÖNLÜMÜN EFENDİSİ
@platon-kasmdalcn11197 күн бұрын
Teşekkürler
@mecob61238 күн бұрын
tam div center’lama mevzusunu yazacaktım yayında biri söylemiş
@zneam9 күн бұрын
çok iyi baştan sona tekte bitirdim.
@ciglipaf9 күн бұрын
zoomu artırır mısınız ?siz hariç hiç bi şeyi göremiyorum o da bana yetiyor ...
@egekaratepe14779 күн бұрын
Abi selam hacker oyun videona denk geldim ama biraz gerçekten uzak “anonymous hacking smilator” daha çok seni eğlendirecek gibi duruyor denemeni tavsiye ederim 😊
@f3nr1rs3c10 күн бұрын
bol bol video atmaya devam et abi
@ferfer272510 күн бұрын
Omuzlama tutorial çok iyi gidiyor abi devam :D
@fatihbaskanhalkinumudu10 күн бұрын
mehmet api dipsik cpt nin işini elinden aldı diyorlar ne düşünüyon
@Hayat.Acıdır10 күн бұрын
Hemen geldim
@AliiBaykara10 күн бұрын
17:30 Abi, özür dilerim. Telefondan hızlıca yazmıştım, noktalama ve virgüllere çok dikkat etmedim. A0 Türkçe için tekrar özür dilerim.
@mdisec10 күн бұрын
haha canın sağolsun
@AliiBaykara10 күн бұрын
@@mdisec ❤
@yusufislamyetkin157810 күн бұрын
Harikasınız web security, ctf daha fazla gelsin
@Pebeso11 күн бұрын
deepseek ve AI hakkında videolar bekliyoruz
@onuraltuntas106411 күн бұрын
Sen ilk baktığımda bulamadım deyince hemen muhtemelen logical error veya happycase gözetilerek ortaya çıkan bir bug'dır dedim ama kodu okuyunca 33 ve 44. satırlar kendini hemen eleverdi. Joi.string().required().min(1) kısmını gördüğüm anda aklımdan geçen, "Email validation kullanılmamış, kullanılsa bile Joi, Zod, Yup vb validation library'lerinin default validation'ları genelde basic level olur. Önce Joi.string().trim().min(1).max(EMAIL_MAX_LENGTH).email(<bu kısımda custom regex kullanılabilir eğer library izin veriyorsa>).required() kontrolü yapılmalı daha sonra user email ile db'den alınıp db'den dönen user.email sendResetEmail kısmında kullanılmalı eğer req.body.email kulanılırsa saldırganın yapması gereken db tipi,versiyonu ve charencode'a ulaşıp ona uygun payload hazırlamak olur" oldu. Validation library'ler her koşulu kontrol ediyor diye varsaymak bilinen bir bad practice, herhangi bir validation library'nin reposuna gidip issues kısmına bakarsanız nelerin gözden kaçtığını göreceksiniz. Kendi pratiğim olarak db'den user vb. objeler döndürdükten sonra bunları rUser, rBook gibi değerlere atıyorum ki db'den dönen obje üzerinden işlemlerimi yapayım ayrıca parametre isimiyle de çakışmasın. Son kısmı şimdi izledim a-zA-Z dışındakileri kabul etmezsek bu açık oluşmaz ama email protokol'ünü yok saymış oluruz. Örneğin isminde 'ä' karakteri olan bir İsveçli kendi ismiyle email almış olabilir ve biz onu engellemiş oluruz. Ayrıca email kontrol kısmı db agnostic olmalı herbir db type, version, charencode için email filtrelemeye kalkmak çok kötü bir yaklaşım olduğu gibi gerçeklikten de uzak.