Citat:
Ursprungligen postat av
desdecado
Själv betalade jag på dibs sida, med https och certifikat verifierat. Allt jäkla snack om att tjänster styrs om till andra sidor, alltså vad fan jobbar ni med om dagarna? Inte fasiken är det systemutveckling eller säkerhet iaf.
Grovt förenklat:
Betalsystemet tar bara emot ett (eller flera) ID-nummer som får representera en vara eller tjänst eller kund. All betalning sker hos betalningssystemet. När allt är klart får Lexbase ett "ok" till svar och kan leverera tjänsten. Lexbase får aldrig ens se ett kortnummer!
Jag lade till detta i min edit:
Citat:
Hela sidan var t.ex. fylld med XSS-hål dessutom.
Det är inte alls "extremt osannolikt". Allt man behöver tillgång till är deras FTP eller kanske direkt kommit åt det via SSH.
Eller till och med utnyttjat det faktum att de använde direkta sökvägar där deras PHP-kod direkt hämtade filerna under press-sektionen och på något sätt utnyttjade det faktum att de kallade på funktioner direkt baserat på vilken sökväg man angav (även fast det här sista är mycket mer osannolikt)
Bara för att du betalade på DIBS behöver det inte betyda att detta ändrades senare. Vilken tid betalade du på DIBS då?
Jag jobbar med systemutveckling, jo. Du tycks ju inte fatta att om man bara ändrade en så liten sak som att skicka formuläret till en phisingsida så hade man fått tag på rubbet från användare som inte förstår det här med SSL och certifikat.
Om någon erfaren fick direktaccess till att ändra i källkoden - vad tror du de hade gjort då?
Många hade nog bara skickat användarna till en phisingsida.
Edit:
Mycket roligt förresten att du antyder att .Chloe skulle vara okunnig om säkerhet

Du hänger inte i säkerhetsforumen så ofta, va?