מאמר חדש וקצר על המודול של לירן טל שמאפשר באמצעות שורה אחת (בחלונות או בלינוקס/מק) סריקה מהירה של כל אתר לבדיקת ספריות צד לקוח מיושנות שיש בהן חורי אבטחה. המודול משתמש במאגר המידע של סניק. חברה שכתבתי עליה בעבר ואני נהנה להשתמש במוצרים שלה.
קל מאוד להפעיל אותו, גם בתהליכים אוטומטיים
https://internet-israel.com/?p=8859

internet-israel.com
כלי חינמי ופשוט לבדיקת חולשות באתרים שכדאי להכיר

חדש באתר - מאמר על פיצ׳ר סופר מגניב ב ES2020 - התקן החדש של ג׳אווהסקריפט: import דינמי. כן! מעכשיו לא חייבים וובפאק בשביל לעשות lazyload וכן, זה כבר נתמך בדפדפנים המובילים (לא, אקספלורר הוא לא דפדפן כזה).
דוגמאות ופירוט נמצאים כאן:
https://internet-israel.com/?p=8847

מאמר שכתבתי בעקבות ההרצאה באירוע של טוויטר - על איך אפשר לבצע מעקב אחרי חומרים שדלפו ואיך ארגונים עוקבים אחר מידע -באמצעות סטגנוגרפיה - מילה מסובכת לפעולה פשוטה: שתילת מידע בתוך מידע. הראיתי איך תמונות שעוברות דחיסה ונשלחות במסרים פרטיים גם ניתנות לאיתור.

https://internet-israel.com/?p=8813

internet-israel.com
צילום ההרצאה שלי על סטגנוגרפיה ששוברת גם את הדחיסה של טוויטר

פוסט חדש באתר - הפוסט השני בסדרה בעקבות ההרצאה שלי בכנס PRESS for WORD - כנס הוורדפרס המקצועי השנתי - על HTTP Headers. אני מרחיב על שני הדרים חשובים מאוד ומסביר למה צריך אותם.

https://internet-israel.com/?p=8815

internet-israel.com
איזה הדרים אנו יכולים להטמיע באתר שלנו כדי להפוך אותו ליותר מאובטח.

בהמשך לפרסום שלי מוקדם יותר ב Haaretz הארץ על ענייני עמותת נגישות IL (שימו לב שזו לא עמותת נגישות ישראל) ששולחת מכתבים לבוני אתרים על 'בעיות נגישות' - בפוסט הזה אני מסביר באופן יותר מורחב לבוני אתרים מה לעשות כולל מכתב דוגמה שאפשר להחזיר חזרה לאנשי העמותה הזו.
internet-israel.com/?p=8777

internet-israel.com
בוני אתרים? הזהרו מתביעות נגישות - כך תענו למי ששולח לכם מכתבי איום

מאמר חדש באתר על rel=noopener וno-referrer ואיך הם מסייעים לנו להגן על המשתמשים שלנו ועל האתר שלנו והם בעצם חובה בכל קישור שיוצא מחוץ לאתר:
https://internet-israel.com/?p=8760

internet-israel.com
תגיות שכדאי להצמיד לכל קישור יוצא אצלכם שפותח טאב משלו.

מאמר על SQL Injection - הפירצה הזו קיימת, חיה ובועטת. מה היה הטריגר למאמר? גילוי של פירצה כזו במערכת של אורנג' שלקח את ה-SQL Injection למחוזות... עצובים במיוחד.
https://internet-israel.com/?p=8752

internet-israel.com
המקרה המדהים של SQL Injection בשעת לילה מאוחרת

מאמר חדש באתר על גרימת רטט באמצעות API פשוט ביותר לשימוש. הפיצ׳ר פשוט אבל סקאמרים וספאמים משתמשים בו כיוון שאין דרך לעצור אותו בכרום.

https://internet-israel.com/?p=8737

internet-israel.com

מאמר חדש שפרסמתי על תקלת אבטחה שהתגלתה באתר.... שלי.
מסתבר שגרסה ישנה של jQuery היא בעייתית מבחינת אבטחה וגולש באתר שלי מצא אותה. בגלל שיש לי טופס דיווח באתר על בעיות אבטחה הוא דיווח והחולשה נסגרה במהירות.
איך הוא מצא את הספריה הבעייתית? כלי של גוגל שנמצא בכל דפדפן. כתבתי מאמר קצר על המקרה:
internet-israel.com/?p=8731

internet-israel.com
כלי של גוגל לבדיקת בעיות באתר יכול למנוע בעיות לפני שהן החלו.

המאמר החדש שכתבתי על doiuse. כלי פשוט וקל לבדיקת בעיות ב-CSS עוד לפני שידעתם שיש לכם בעיה כזו:

https://internet-israel.com/?p=8723

internet-israel.com
הדפדפן לא תומך ב-CSS שלכם? ככה תדעו על זה מראש

סטגנוגרפיה זו לא מילה גסה. זו טכניקה שמשמשת אותנו להסתיר מידע בתוך מידע אחר כדי לעקוב אחר תפוצה של מסמכים דיגיטליים. לפני כמה ימים הרשת געשה כאשר התברר שפייסבוק עושה את זה לכל תמונה שמועלת אליה. הורדתם תמונה מפייסבוק והפצתם אותה שוב? פייסבוק תדע מה המקור. לא ברור אם היא עושה את הניתוח הזה גם באינסטוש או בווטסאפ.
מעבר לגינוי הכמעט אוטומטי על הפרת הפרטיות (מבלי להודיע למשתמשים כמובן) של פייסבוק. חשבתי שזה יהיה מעניין לכתוב על זה כמה מילים:
https://internet-israel.com/?p=8713

ההרצאה שלי על טכניקות מעקב ופרטיות, שהוצגה בכנס ׳רברסים׳ עלתה לאוויר בוידאו. בפוסט החדש יש את הקישור לסרטון ואת המצגת שבה יש קישורים חיים לדמואים.
בהרצאה (שהיא טכנית ומיועדת למתכנתים) הדגמתי טכניקות מעקב שונות אחרי משתמשים. מכמה ידועות עד כמה ידועות פחות.
internet-israel.com/?p=8708

internet-israel.com
וידאו ומצגת של הרצאה טכנית שלי על פרטיות של משתמשים ואיך עוקבים אחר משתמשים ברשת

מאמר שכתבתי על וובפאק ודרך להוריד במשקל של import אם אתם משתמשים בוובפאק (וסביר להניח שאתם משתמשים) :

https://internet-israel.com/?p=8701

internet-israel.com
ייבוא ישיר של קומפוננטה במונוריפו יכולה לחסוך הרבה קילובייטים ודמעות (טוב, לפחות קילובייטים).

העדכון השבועי באתר הוא מאמר על npm audit. שרוונטי למתכנתי Node.js - מדובר בפיצ'ר שקיים מ-npm גרסה 6. יצא לי להשתמש בו לא מעט אבל באחד הכנסים יצא לי לדבר עם כמה מתכנתים טובים והם לא היו סגורים על הפיצ'ר הזה וחבל. אז כתבתי בכמה מילים מה זה, איך משתמשים בו ואיך מתקנים איתו חורי אבטחה פוטנציאליים. חמש דקות קריאה שאחריה תוכלו לאבטח את הקוד שלכם כמו שצריך.
חורים ואירועי אבטחה לא באים משמים, אפשר וצריך למנוע אותם. npm audit זו אחת מהדרכים.
https://internet-israel.com/?p=8695

internet-israel.com
איך בודקים חולשות ב-dependencies שלכם באופן אוטומטי ב-Node.js

לפני כשבוע וקצת העברתי הרצאה בגיקטיים קוד. אני מאוד אוהב את גיקטיים ומקפיד מאוד להתעדכן שם ושמחתי מאוד להרצות אצלם בכנס. בכנס, בין השאר, דיברתי על Third Party Integration ועל איך להגן על עצמנו מהתקפה כזו. אחת הדרכים היא שימוש ב-CSP בצורה נבונה. אבל... מה זה CSP? כרגיל - שם מפחיד למשהו פשוט ביותר. במאמר הזה אני מסביר על CSP למתחילים. מה זה, איך משתמשים בזה ואיך מדבגים את זה וכמובן דוגמאות כיד המלך. המאמר הבא ידבר על CSP מתקדם יותר. אבל כדאי להתחיל עם זה:

https://internet-israel.com/?p=8686

מאמר חדש שכתבתי על Cache API - דרך נהדרת ופשוטה מאוד לנהל את הקאש. זה יכול להיות מאוד שימושי בלא מעט מקרים וממש ממש קל להשתמש בו.
internet-israel.com/?p=8670

internet-israel.com
ניהול ה-cache של הדפדפן בקלות.