<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Little Place of Kamaruddin &#187; Web</title>
	<atom:link href="http://kamaruddin.jajanmedan.com/category/web/feed/" rel="self" type="application/rss+xml" />
	<link>http://kamaruddin.jajanmedan.com</link>
	<description>From Layman to Layman</description>
	<lastBuildDate>Fri, 11 Jun 2010 09:29:14 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Gmail experience, now with integrated theme</title>
		<link>http://kamaruddin.jajanmedan.com/2008/11/20/gmail-experience-now-with-integrated-theme/</link>
		<comments>http://kamaruddin.jajanmedan.com/2008/11/20/gmail-experience-now-with-integrated-theme/#comments</comments>
		<pubDate>Thu, 20 Nov 2008 04:46:58 +0000</pubDate>
		<dc:creator>kamaruddin</dc:creator>
				<category><![CDATA[IT in General]]></category>
		<category><![CDATA[Tips and Tricks]]></category>
		<category><![CDATA[Web]]></category>
		<category><![CDATA[gmail rocks]]></category>
		<category><![CDATA[gmail themes]]></category>

		<guid isPermaLink="false">http://kamaruddin.jajanmedan.com/?p=326</guid>
		<description><![CDATA[ Checking your e-mail on Gmail and notice strange atmosphere lately? Yes, Gmail now has an integrated theme inside (19/11/2008). So go pimp your Gmail. No scriptfu is required now.
Previously you can customize some parts of your Gmail with Greasemonkey and thousands of its user-generated scripts made available at Greasemonkey Repository. With Greasemonkey you can [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://kamaruddin.jajanmedan.com/wp-content/uploads/2008/11/gmail_skins_grid.png" rel="lightbox[gmailtheme]" title="Variety of Gmail themes"><img src="http://kamaruddin.jajanmedan.com/wp-content/uploads/2008/11/gmail_skins_grid-150x150.png" alt="" title="Variety of Gmail themes" width="150" height="150" style="float:left;margin-right:20px" /></a> Checking your e-mail on <a href="http://mail.google.com">Gmail</a> and notice strange atmosphere lately? Yes, <a href="http://gmailblog.blogspot.com/2008/11/spice-up-your-inbox-with-colors-and.html">Gmail now has an integrated theme inside</a> (19/11/2008). So go pimp your Gmail. No <abbr title="Script Kungfu">scriptfu</abbr> is required now.</p>
<p>Previously you can customize some parts of your Gmail with <a href="https://addons.mozilla.org/en-US/firefox/addon/748">Greasemonkey</a> and thousands of its user-generated scripts made available at <a href="http://userscripts.org/">Greasemonkey Repository</a>. With Greasemonkey you can have Gmail on top of your Google Reader at the same page (which i really adore). Note that all these third party scripts and hacks are not officially supported.</p>
<p>Now, want to know how it feels writing an e-mail in the late 1970s while the green nasty <a href="http://en.wikipedia.org/wiki/Monochrome_monitor">monochrome monitor</a> and cabinet-high system unit were still widely used? <img src='http://kamaruddin.jajanmedan.com/wp-includes/images/smilies/icon_biggrin.gif' alt=':D' class='wp-smiley' /> </p>
<p><a href="http://kamaruddin.jajanmedan.com/wp-content/uploads/2008/11/gmail_hackerstyle.png" rel="lightbox[gmailtheme]" title="Writing e-mail, hacker style..."><img src="http://kamaruddin.jajanmedan.com/wp-content/uploads/2008/11/gmail_hackerstyle_s.png" alt="" title="Writing e-mail, hacker style..." width="400" height="229" class="alignnone size-full wp-image-333" /></a></p>
<img src="http://kamaruddin.jajanmedan.com/?ak_action=api_record_view&id=326&type=feed" alt="" />]]></content:encoded>
			<wfw:commentRss>http://kamaruddin.jajanmedan.com/2008/11/20/gmail-experience-now-with-integrated-theme/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Njouba: New Search Engine Unleashed</title>
		<link>http://kamaruddin.jajanmedan.com/2008/09/16/njouba-new-search-engine-unleashed/</link>
		<comments>http://kamaruddin.jajanmedan.com/2008/09/16/njouba-new-search-engine-unleashed/#comments</comments>
		<pubDate>Tue, 16 Sep 2008 09:28:49 +0000</pubDate>
		<dc:creator>kamaruddin</dc:creator>
				<category><![CDATA[Web]]></category>
		<category><![CDATA[find pdf]]></category>
		<category><![CDATA[njouba]]></category>
		<category><![CDATA[search engine]]></category>

		<guid isPermaLink="false">http://kamaruddin.jajanmedan.com/?p=231</guid>
		<description><![CDATA[Njouba is a new search engine which aims for &#8220;Making the Web Easy for Everyone&#8221;. I quickly tested it out, well&#8230; not bad for a new search engine. You choose what type of files you&#8217;re searching by selecting tabs. Really an easy way than remembering &#8220;filetype:pdf your-search-term-here&#8221;. I downloaded some ebooks/tutorials in PDF this way.

The [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.njouba.com">Njouba</a> is a new search engine which aims for &#8220;Making the Web Easy for Everyone&#8221;. I quickly tested it out, well&#8230; not bad for a new search engine. You choose what type of files you&#8217;re searching by selecting tabs. Really an easy way than remembering &#8220;filetype:pdf your-search-term-here&#8221;. I downloaded some ebooks/tutorials in PDF this way.</p>
<p><img src="http://kamaruddin.jajanmedan.com/wp-content/uploads/2008/09/njouba_01.jpg" alt="Njouba: Find and Download Everything" title="njouba_01" width="400" height="327" class="size-full wp-image-230" /></p>
<p>The downside is, we can&#8217;t insert quote to make an exact search term. Njouba is escaping it away by backslash. It&#8217;s also not accurate in refining keyword. You can see the result below.</p>
<p><img src="http://kamaruddin.jajanmedan.com/wp-content/uploads/2008/09/njouba_02.jpg" alt="" title="njouba_02" width="395" height="215" class="alignnone size-full wp-image-232" /></p>
<p>After all, it&#8217;s fun to know searching is not only Google, Yahoo or <a href="http://www.collegeathome.com/blog/2008/06/19/100-useful-niche-search-engines-youve-never-heard-of/">100 Useful Niche Search Engines</a> that you might never heard of. Find and Download Evrything? Go to <a href="http://www.njouba.com">Njouba</a>!</p>
<img src="http://kamaruddin.jajanmedan.com/?ak_action=api_record_view&id=231&type=feed" alt="" />]]></content:encoded>
			<wfw:commentRss>http://kamaruddin.jajanmedan.com/2008/09/16/njouba-new-search-engine-unleashed/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Downloading Video Without Installing Any Software</title>
		<link>http://kamaruddin.jajanmedan.com/2008/07/28/downloading-video-without-installing-any-software/</link>
		<comments>http://kamaruddin.jajanmedan.com/2008/07/28/downloading-video-without-installing-any-software/#comments</comments>
		<pubDate>Mon, 28 Jul 2008 02:30:00 +0000</pubDate>
		<dc:creator>kamaruddin</dc:creator>
				<category><![CDATA[Tips and Tricks]]></category>
		<category><![CDATA[Web]]></category>
		<category><![CDATA[download video without installing any software]]></category>
		<category><![CDATA[downloading video easy way]]></category>
		<category><![CDATA[web based video download]]></category>

		<guid isPermaLink="false">http://kamaruddin.jajanmedan.com/2008/07/28/downloading-video-without-installing-any-software/</guid>
		<description><![CDATA[I teach you how to download video without the help of software video downloader. Now you don&#8217;t have to worry messing around your computer by installing (with trial-and-error, duh!) your perfect video downloader software (shareware/freeware). Downloading video is now as easy as 1,2,3&#8230;

Step 1:
Hit LeechVideo website
Step 2:
Enter the Video URL you wish to download
Step 3:
Grab [...]]]></description>
			<content:encoded><![CDATA[<p>I teach you how to download video without the help of software video downloader. Now you don&#8217;t have to worry messing around your computer by installing (with trial-and-error, duh!) your perfect video downloader software (shareware/freeware). Downloading video is now as easy as 1,2,3&#8230;</p>
<p><img src='http://kamaruddin.jajanmedan.com/wp-content/uploads/2008/07/leechvideo_s.jpg' alt='Leechvideo.com Screenshot' /></p>
<p><strong>Step 1:</strong><br />
Hit <a href="http://download.leechvideo.com/">LeechVideo</a> website</p>
<p><strong>Step 2:</strong><br />
Enter the Video URL you wish to download</p>
<p><strong>Step 3:</strong><br />
Grab the Video URL and paste it to your download manager of choice or better yet, <a href="http://www.downthemall.net/">DownThemAll</a>!</p>
<p>Easy and clean way of downloading video, doesn&#8217;t it? You may also want to check out <a href="http://keepvid.com/">KeepVid</a>.</p>
<img src="http://kamaruddin.jajanmedan.com/?ak_action=api_record_view&id=228&type=feed" alt="" />]]></content:encoded>
			<wfw:commentRss>http://kamaruddin.jajanmedan.com/2008/07/28/downloading-video-without-installing-any-software/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>June&#8217;s Good News</title>
		<link>http://kamaruddin.jajanmedan.com/2008/06/21/junes-good-news/</link>
		<comments>http://kamaruddin.jajanmedan.com/2008/06/21/junes-good-news/#comments</comments>
		<pubDate>Sat, 21 Jun 2008 08:53:56 +0000</pubDate>
		<dc:creator>kamaruddin</dc:creator>
				<category><![CDATA[Opensource]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Web]]></category>
		<category><![CDATA[firefox 3]]></category>
		<category><![CDATA[iphone 3G]]></category>
		<category><![CDATA[most downloaded software in 24 hours]]></category>
		<category><![CDATA[ymail]]></category>

		<guid isPermaLink="false">http://kamaruddin.jajanmedan.com/2008/06/21/junes-good-news/</guid>
		<description><![CDATA[Lots of things happened while I was in complete solitude. Most interesting and fun stuffs in cyberspace within the time:
1. Firefox 3 is out!
Yes, the awaited and widely acclaimed web browser is back! After  more than  8 million downloads in 24 hours finally the fox reached more than its targeted 5 milion downloads, [...]]]></description>
			<content:encoded><![CDATA[<p>Lots of things happened while I was in complete solitude. Most interesting and fun stuffs in cyberspace within the time:</p>
<p><strong>1. Firefox 3 is out!</strong><br />
<img src='http://kamaruddin.jajanmedan.com/wp-content/uploads/2007/03/firefox.jpg' alt='Firefox 3' style='float:right;margin-left:10px' />Yes, the awaited and <a href="http://www.mozilla.com/en-US/firefox/">widely acclaimed web browser</a> is back! After  more than <a href="http://www.spreadfirefox.com/en-US/worldrecord/"> 8 million downloads in 24 hours</a> finally the fox reached more than its targeted 5 milion downloads, putting Mozilla&#8217;s server to the test by <a href="http://developer.mozilla.org/devnews/index.php/2008/06/17/quick-note-on-firefox-3-downloads/">going through 14,000 downloads/minute</a>. The achievement is to be recorded in Guiness Book of World Records. Not sure when it&#8217;s going official, but I&#8217;m really happy for it. Here&#8217;s <a href="http://downloadcounter.sj.mozilla.com/">Mozilla&#8217;s download counter</a>. Anyway, Indonesia initiated ~47,000 downloads.</p>
<p>However, not all is good news. It&#8217;s reported that <a href="http://news.cnet.com/8301-10789_3-9972207-57.html">5 hours after the launch a security vulnerability was found</a> by <a href="http://dvlabs.tippingpoint.com/blog/2008/06/18/vulnerability-in-mozilla-firefox-30">Zero Day Initiative</a>. Some people are speculating that the vulnerability was intentionally made public on that particular day for the benefit of ZDI. <a href="http://robert.accettura.com/blog/2008/06/18/zero-day-vulnerability/">Robert Accettura&#8217;s post</a> has something for us to ponder.</p>
<p><strong>2. YMail</strong><br />
If you don&#8217;t own a proper address with @yahoo.com, now it&#8217;s time for you to grab a new <a href="http://www.ymail.com">@ymail.com</a> or <a href="http://www.rocketmail.com">@rocketmail.com</a> from  Yahoo!</p>
<p>Come on, grab it while it last!</p>
<p><strong>3. IPhone 3G</strong><br />
<a href="http://www.apple.com/iphone/">IPhone 3G</a> is now packed with <a href="http://en.wikipedia.org/wiki/HSDPA">HSDPA</a>, Exchange support, maps and GPS! For those who own IPhone prior to this could upgrade via IPhone 2.0 software update.</p>
<p><img src='http://kamaruddin.jajanmedan.com/wp-content/uploads/2008/06/iphone3g.jpg' alt='IPhone 3G, available in July 2008' /></p>
<p>The $199 price seems to good to be true. Yes, I know the phone is to be purchased with a minimum 2 years contract with provider. Is it really that cheap? Bah, an initial unlocked IPhone in Indonesia (Medan) is still draining your wallet for ~$600. <a href="http://gizmodo.com/5015540/iphone-3gs-true-price-compared">Gizmodo</a> helps us calculating the real price.</p>
<img src="http://kamaruddin.jajanmedan.com/?ak_action=api_record_view&id=210&type=feed" alt="" />]]></content:encoded>
			<wfw:commentRss>http://kamaruddin.jajanmedan.com/2008/06/21/junes-good-news/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Cross Site Request Forgery (CSRF)</title>
		<link>http://kamaruddin.jajanmedan.com/2008/02/25/cross-site-request-forgery-csrf/</link>
		<comments>http://kamaruddin.jajanmedan.com/2008/02/25/cross-site-request-forgery-csrf/#comments</comments>
		<pubDate>Mon, 25 Feb 2008 06:35:48 +0000</pubDate>
		<dc:creator>kamaruddin</dc:creator>
				<category><![CDATA[Indonesian]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Web]]></category>
		<category><![CDATA[csrf]]></category>
		<category><![CDATA[hack]]></category>
		<category><![CDATA[keamanan]]></category>
		<category><![CDATA[web security]]></category>

		<guid isPermaLink="false">http://kamaruddin.jajanmedan.com/2008/02/25/cross-site-request-forgery-csrf/</guid>
		<description><![CDATA[ Screenshot: &#8220;PoC (Proof of Concept) kelemahan CSRF di Gmail awal 2007. Dengan multi-tab browsing Gmail dan situs “berbahaya” (yang mendemonstasikan PoC ini) daftar kontak e-mail saya terlihat semuanya di situs tersebut.&#8221;
Jangan remehkan serangan CSRF! Serangan ini lebih berbahaya dari XSS dan sulit untuk membuktikan siapa yang bermasalah, pengguna atau situs web.  
CSRF (baca: [...]]]></description>
			<content:encoded><![CDATA[<p><a href='http://kamaruddin.jajanmedan.com/wp-content/uploads/2008/02/csrf_google.jpg' title='Contoh kelemahan CSRF di Google' rel='lightbox'><img src='http://kamaruddin.jajanmedan.com/wp-content/uploads/2008/02/csrf_google.thumbnail.jpg' alt='Contoh kelemahan CSRF di Google' style=float:left;margin-right:20px /></a> <strong>Screenshot:</strong> <em>&#8220;PoC (Proof of Concept) kelemahan CSRF di Gmail awal 2007. Dengan multi-tab browsing Gmail dan situs “berbahaya” (yang mendemonstasikan PoC ini) daftar kontak e-mail saya terlihat semuanya di situs tersebut.&#8221;</em></p>
<p>Jangan remehkan serangan CSRF! Serangan ini lebih berbahaya dari XSS dan sulit untuk membuktikan siapa yang bermasalah, pengguna atau situs web.  </p>
<p><a href="http://en.wikipedia.org/wiki/Cross-site_request_forgery">CSRF</a> (baca: <em>sea surf</em>) adalah serangan/exploitasi terhadap situs web dengan memanfaatkan pengguna yang sudah terautentikasi. CSRF mengexploitasi tingkat kepercayaan situs web terhadap pengguna dan menganggap setiap perintah adalah sah untuk dijalankan. Karena sifat inilah sangat sulit untuk menentukan sebuah aksi adalah murni dari pengguna atau karena kelemahan CSRF di situs. </p>
<p><span id="more-141"></span><strong>Perbedaan XSS dan CSRF</strong><br />
Banyak yang salah dengan menyamakan <a href="http://www.cgisecurity.com/articles/xss-faq.shtml">XSS (Cross Site Scripting)</a> dengan CSRF. XSS  memerlukan penyerang untuk menginjeksi perintah ke dalam situs web agar dijalankan langsung ketika pengguna mengakses melalui web browsernya. Inti perbedaannya, XSS mengexploitasi sisi client (melalui web browser) sedangkan CSRF mengexploitasi sisi server (situs). </p>
<p>Sebagai contoh anda memasuki sebuah forum diskusi dan login untuk mendapatkan hak pengguna. Ketika anda sedang membaca thread tertentu terdapat kode perintah berikut di dalam post (hanya contoh)</p>
<p><code>&lt;IMG SRC=http://forum.tld/index.php?action=newthread?subject=Kata2kasar&#038;body=Kalimatjorok&#038;submit=1&gt;</code></p>
<p>Browser menerjemahkan tag &lt;IMG&gt; dan menjalankan perintah tersebut tetapi akibatnya setiap user (termasuk anda) yang aktif akan memposting thread baru dengan kata kasar dan kalimat jorok. Situs menganggap andalah yang memberikan perintah tersebut untuk dijalankan (karena sudah terautentikasi sebagai pengguna). Biasanya kode perintah tersebut akan disamarkan di dalam tag &lt;IMG&gt;, &lt;IFRAME&gt; atau &lt;SCRIPT&gt; agar otomatis dijalankan tanpa perlu interaksi pengguna untuk mengklik link. Selain memanfaatkan session aktif, pengguna yang terbiasa dengan fitur “Remember Me” secara tidak sadar menyimpan autentikasinya (dalam bentuk cookie) juga sangat rentan terhadap bahaya ini.</p>
<p><strong>Pemanfaatan dan Kemungkinan Serangan</strong><br />
Pemanfaatan CSRF bervariasi tergantung tingkat pengetahuan si penyerang akan situs rentan dan kehendaknya. Beberapa kemungkinannya sebagai berikut:</p>
<p>1.	Mengganti password e-mail korban, informasi akun atau melakukan logout<br />
2.	Korban “membeli” barang dari situs belanja kesayangannya<br />
3.	Korban melakukan transaksi keuangan tanpa disadari<br />
4.	Korban melakukan voting terhadap polling situs web tertentu dengan pilihan yang sudah diatur si penyerang<br />
5.	korban melakukan posting terus menerus di forum atau situs web interaktif (<a href="http://en.wikipedia.org/wiki/Denial-of-service_attack">DoS</a>)</p>
<p>Kemungkinan serangan juga tidak hanya memanfaatkan web browser tetapi bisa juga melalui dokumen Word, animasi Flash, RSS/Atom, aplikasi yang berkemampuan XML atau media lain yang berkemampuan scripting dan “internet-ready”. Sebagai contoh ketika korban memeriksa e-mail dengan browser dan secara bersamaan browsing situs lain dengan animasi Flash (yang disisipi perintah menghapus daftar kontak) di dalamnya. Korban secara tidak sadar saat itu juga telah menghapus semua daftar kontak e-mailnya.</p>
<p><strong>Pencegahan di pihak server</strong><br />
Tidak ada solusi efektif yang sepenuhnya mencegah CSRF. Untuk meminimalkan bisa dengan cara memberlakukan pemeriksaan HTTP referer,  menetapkan waktu session yang singkat (misalnya 8 menit), atau memaksa regenerate session (login kembali/input <a href="http://en.wikipedia.org/wiki/Captcha">CAPTCHA</a>) untuk aksi penting di situs seperti beli barang atau ganti password.</p>
<p>Memeriksa <a href="http://en.wikipedia.org/wiki/HTTP_referer">HTTP referer</a> bisa mencegah CSRF melalui e-mail namun tidak bila pengguna aktif dengan web browsernya. HTTP referer juga bisa dipalsukan sehingga cara ini hanya memperlambat.</p>
<p>Cara lain yang sederhana tapi cukup efektif adalah memberlakukan token unique per session yang disimpan di database. Misalnya:</p>
<p><code>http://belanja.tld/formbelanja.php?token=aX1ir32mnP</code></p>
<p>Permasalahannya, penyimpanan secret token ini akan memberatkan server terutama saat banyak orang mengakses secara bersamaan. Namun apabila disimpan dalam bentuk cookie di web browser maka penyerang akan mencoba memanfaatkan kelemahan XSS untuk mencurinya. Situs web yang rentan XSS akan melahirkan ancaman CSRF. Oleh karena itu amankan situs dari kelemahan XSS terlebih dahulu. Serangan CSRF terhadap situs jaringan sosial MySpace juga memanfaatkan kelemahan XSS yang ada, di mana setiap pengguna otomatis “add friend” menjadi teman dari si penyerang yang untungnya tidak bermaksud jahat. Bayangkan bila hal ini dimanfaatkan untuk kampanye politik untuk menarik sentimen masyarakat umum?</p>
<p><strong>Pencegahan di pihak pengguna</strong><br />
Jangan mengandalkan fitur “Remember Me” dalam memakai layanan di internet. Jangan menampilkan e-mail dalam format HTML bila anda menggunakan e-mail client. Jangan menyimpan password dalam web browser, apapun alasannya! Selalu Logout dari situs web setelah selesai menggunakan layanannya dan hapus semua jejak (<em>History, saved password, cookies</em> dan <em>authenticated sessions</em>) di browser. Bukalah 1 tab browser dalam satu waktu bila melakukan transaksi keuangan atau layanan penting lainnya dan jangan tergoda untuk multi-tab browsing situs lain bersamaan.  Ingatlah bahwa <strong>“Keamanan selalu berbanding terbalik dengan kenyamanan”</strong>. </p>
<p>&#8212;<br />
<strong>Referensi:</strong><br />
1. http://en.wikipedia.org/wiki/Cross-site_request_forgery<br />
2. www.cgisecurity.com<br />
3. http://www.0&#215;000000.com/</p>
<img src="http://kamaruddin.jajanmedan.com/?ak_action=api_record_view&id=141&type=feed" alt="" />]]></content:encoded>
			<wfw:commentRss>http://kamaruddin.jajanmedan.com/2008/02/25/cross-site-request-forgery-csrf/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>XSS (Cross Site Scripting) to XML Injection</title>
		<link>http://kamaruddin.jajanmedan.com/2007/10/17/xss-cross-site-scripting-to-xml-injection/</link>
		<comments>http://kamaruddin.jajanmedan.com/2007/10/17/xss-cross-site-scripting-to-xml-injection/#comments</comments>
		<pubDate>Wed, 17 Oct 2007 05:28:53 +0000</pubDate>
		<dc:creator>kamaruddin</dc:creator>
				<category><![CDATA[Security]]></category>
		<category><![CDATA[Web]]></category>
		<category><![CDATA[website security]]></category>
		<category><![CDATA[xml injection]]></category>
		<category><![CDATA[xss]]></category>

		<guid isPermaLink="false">http://kamaruddin.jajanmedan.com/2007/10/17/xss-cross-site-scripting-to-xml-injection/</guid>
		<description><![CDATA[Web developer or everyone who&#8217;s into web business must be aware and keeping abreast of latest threats to server and application. Recently, WhiteHat Security released &#8220;Website Security Statistics Report&#8221;. In this whitepaper, Cross Site Scripting a.k.a XSS is on the top of &#8220;The Top Ten Vulnerabities&#8221;. SQL Injection is on the 5th. XSS surpasses the [...]]]></description>
			<content:encoded><![CDATA[<p>Web developer or everyone who&#8217;s into web business must be aware and keeping abreast of latest threats to server and application. Recently, <a href="http://www.whitehatsec.com">WhiteHat Security</a> released &#8220;Website Security Statistics Report&#8221;. In this <a href='http://kamaruddin.jajanmedan.com/wp-content/uploads/2007/10/wpstatsreport_100107.pdf' title='WhiteHat Website Security Statistics Report'>whitepaper</a>, Cross Site Scripting a.k.a <a href="http://en.wikipedia.org/wiki/Xss">XSS</a> is on the top of &#8220;The Top Ten Vulnerabities&#8221;. <a href="http://en.wikipedia.org/wiki/Sql_injection">SQL Injection</a> is on the 5th. XSS surpasses the SQL injection since lots people do not realize/take lightly on the impact. XSS exposes the internet users to remote access/data theft. Generally, it&#8217;s also a lot work (compared to sanatizing your database input) to audit your code, examine and test if it&#8217;s vulnerable.</p>
<p><span id="more-115"></span>And then, <a href="http://www.thespanner.co.uk">The Spanner</a> showed us an XML Injection <abbr title="Proof Of Concept">POC</abbr>. Vulnerable browsers are Firefox and Opera. Hope they&#8217;re fixing it on the next release. Surprisingly, IE7 is NOT vulnerable. </p>
<p>The concept proves that XML is exploitable. Possibilities of cookie stealing and/or redirecting to evil site.</p>
<p><strong>Here&#8217;s the code:</strong></p>
<p><img src='http://kamaruddin.jajanmedan.com/wp-content/uploads/2007/10/injectxml_code.gif' alt='' /></p>
<p><strong>Screenshot of XML Injection in FF2, Opera and IE7</strong></p>
<p><a href='http://kamaruddin.jajanmedan.com/wp-content/uploads/2007/10/injectxml_ff2.jpg' title='XML Injection in Firefox 2' rel='lightbox[xmlinjection]'><img src='http://kamaruddin.jajanmedan.com/wp-content/uploads/2007/10/injectxml_ff2.thumbnail.jpg' alt='XML Injection in Firefox 2' /></a></p>
<p><a href='http://kamaruddin.jajanmedan.com/wp-content/uploads/2007/10/injectxml_opera.jpg' title='XML Injection in Opera 9.23' rel='lightbox[xmlinjection]'><img src='http://kamaruddin.jajanmedan.com/wp-content/uploads/2007/10/injectxml_opera.thumbnail.jpg' alt='XML Injection in Opera 9.23' /></a></p>
<p><a href='http://kamaruddin.jajanmedan.com/wp-content/uploads/2007/10/injectxml_ie7.jpg' title='IE7 is not vulnerable. It simply shows the code' rel='lightbox[xmlinjection]'><img src='http://kamaruddin.jajanmedan.com/wp-content/uploads/2007/10/injectxml_ie7.thumbnail.jpg' alt='' /></a></p>
<img src="http://kamaruddin.jajanmedan.com/?ak_action=api_record_view&id=115&type=feed" alt="" />]]></content:encoded>
			<wfw:commentRss>http://kamaruddin.jajanmedan.com/2007/10/17/xss-cross-site-scripting-to-xml-injection/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>What Wordpress&#8217; Plugins is he using?</title>
		<link>http://kamaruddin.jajanmedan.com/2007/09/17/what-wordpress-plugins-is-he-using/</link>
		<comments>http://kamaruddin.jajanmedan.com/2007/09/17/what-wordpress-plugins-is-he-using/#comments</comments>
		<pubDate>Mon, 17 Sep 2007 06:26:47 +0000</pubDate>
		<dc:creator>kamaruddin</dc:creator>
				<category><![CDATA[Fun]]></category>
		<category><![CDATA[Web]]></category>
		<category><![CDATA[plugins]]></category>
		<category><![CDATA[plugins view]]></category>

		<guid isPermaLink="false">http://kamaruddin.jajanmedan.com/2007/09/17/what-wordpress-plugins-is-he-using/</guid>
		<description><![CDATA[You blogwalk to all high-traffic personal blogs and wondering, &#8220;What plugin is this guy using?&#8221;, &#8220;Is he a stats maniac by placing 10 different stats plugins?&#8221; or you&#8217;re just curious.
You can start typing &#8220;http://www.yourblogguy.com/wp-content/plugins&#8221; and  voila! You can see all plugins he might be using.
The reason you can see his plugins is because the [...]]]></description>
			<content:encoded><![CDATA[<p>You blogwalk to all high-traffic personal blogs and wondering, &#8220;What plugin is this guy using?&#8221;, &#8220;Is he a stats maniac by placing 10 different stats plugins?&#8221; or you&#8217;re just curious.</p>
<p>You can start typing &#8220;<code>http://www.yourblogguy.com/wp-content/plugins</code>&#8221; and  voila! You can see all plugins he might be using.</p>
<p><span id="more-100"></span><a href='http://kamaruddin.jajanmedan.com/wp-content/uploads/2007/09/wp-plugins.gif' rel='lightbox' title='Wordpress Plugins List of Unprotected directory'><img src='http://kamaruddin.jajanmedan.com/wp-content/uploads/2007/09/wp-plugins.thumbnail.gif' alt='Wordpress Plugins List of Unprotected directory' style='float:right;margin-left:15px' /></a>The reason you can see his plugins is because the <a href="http://www.javascriptkit.com/howto/htaccess.shtml">.htaccess</a> is not set to disallow directory browsing (without index file). It&#8217;s always best practice to keep all backend files hidden from the world. </p>
<p>To remedy this situtation is simple. Either you place your blank &#8220;index.html&#8221; or go edit your .htaccess file by placing &#8220;<code>Options -Indexes</code>&#8221;</p>
<p>PS: Seems like <a href="http://blog.matriphe.com/index.php/2006/10/11/sembunyikan-direktorimu/">someone has posted this matter</a> long before I do <img src='http://kamaruddin.jajanmedan.com/wp-includes/images/smilies/icon_razz.gif' alt=':P' class='wp-smiley' /> </p>
<p><strong>Update 20/09/07:</strong><br />
<a href="http://codex.wordpress.org/Hardening_WordPress#Security_through_obscurity">Wordpress.org &#8211; Hardening Wordpress</a></p>
<img src="http://kamaruddin.jajanmedan.com/?ak_action=api_record_view&id=100&type=feed" alt="" />]]></content:encoded>
			<wfw:commentRss>http://kamaruddin.jajanmedan.com/2007/09/17/what-wordpress-plugins-is-he-using/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Wiki untuk Bisnis? Siapa Takut?</title>
		<link>http://kamaruddin.jajanmedan.com/2007/06/29/wiki-untuk-bisnis-siapa-takut/</link>
		<comments>http://kamaruddin.jajanmedan.com/2007/06/29/wiki-untuk-bisnis-siapa-takut/#comments</comments>
		<pubDate>Fri, 29 Jun 2007 08:30:17 +0000</pubDate>
		<dc:creator>kamaruddin</dc:creator>
				<category><![CDATA[Indonesian]]></category>
		<category><![CDATA[Web]]></category>
		<category><![CDATA[Work]]></category>

		<guid isPermaLink="false">http://kamaruddin.jajanmedan.com/2007/06/29/wiki-untuk-bisnis-siapa-takut/</guid>
		<description><![CDATA[Tahukah anda mengapa Wikipedia dengan cepat menjadi salah satu situs ensiklopedia yang lengkap dan sukses luar biasa? Sifatnya yang terbuka dan “Setiap orang bisa mengedit” jawabannya. Penggunaan wiki juga bisa digunakan dalam lingkup bisnis/kerja untuk produktivitas dan efisiensi yang lebih baik.
Wiki adalah sebuah fenomena, sebuah aplikasi web yang memberikan kebebasan kepada setiap orang untuk berkontribusi [...]]]></description>
			<content:encoded><![CDATA[<p>Tahukah anda mengapa <a href="www.wikipedia.org">Wikipedia</a> dengan cepat menjadi salah satu situs ensiklopedia yang lengkap dan sukses luar biasa? Sifatnya yang terbuka dan “Setiap orang bisa mengedit” jawabannya. Penggunaan wiki juga bisa digunakan dalam lingkup bisnis/kerja untuk produktivitas dan efisiensi yang lebih baik.</p>
<p><a href="http://en.wikipedia.org/wiki/Wiki">Wiki</a> adalah sebuah fenomena, sebuah aplikasi web yang memberikan kebebasan kepada setiap orang untuk berkontribusi bersama-sama menambah, mengedit atau menghapus isi di dalamnya. Sebuah situs web wiki adalah sebuah situs web biasa. Yang membedakannya adalah kemudahan membuat halaman dan mengeditnya, kemampuan melihat perubahan halaman (recent changes) dan mengembalikannya ke versi sebelumnya (revert) dan juga keamanan berupa ACL (Access Control List). Seperti papan tulis, seseorang bisa menulis informasi ke dalamnya dan selanjutnya informasi tersebut bisa disempurnakan oleh orang berikutnya sampai papan tulis tersebut dianggap telah memiliki informasi yang cukup sempurna untuk bisa dimanfaatkan semua orang. Anda juga bisa membatasi hanya orang-orang tertentu saja bisa mengedit dan menghapus informasi di papan tulis.</p>
<p><span id="more-64"></span>Perusahaan besar seperti Adobe, Nokia, Yahoo, Apache dll. menggunakan wiki untuk mendukung kinerja perusahaan. Terutama untuk pertukaran informasi dan knowledge base.</p>
<p><strong>Teamwork lebih baik dengan Wiki</strong><br />
Kebanyakan perusahaan masih menggunakan e-mail untuk kordinasi kerja. Sesama karyawan saling mengirimkan e-mail untuk hal seperti jadwal meeting, slide presentasi, strategi  marketing, daftar harga dll. Tidak ada dokumen yang tersentralisasi. Bila manager merevisi suatu dokumen maka dia harus mengirimkannya kepada semua kantor cabang dan bawahan. Masalahnya bagaimana karyawan tertentu bisa mengetahui bahwa dia mendapatkan versi terbaru dari semua itu? Bila 100 orang karyawan saling mengirimkan e-mail satu sama lain untuk “kordinasi” yang terjadi adalah sebuah bencana. E-mail sangat buruk untuk kordinasi kerja, terutama masa sekarang di mana trend kerja mobile, bekerja di mana saja. </p>
<p>Bagaimana wiki bisa membantu? Masih ingat analogi wiki sebagai papan tulis? Perusahaan “X” bisa menggunakan wiki sebagai situs intranet yang live 24 jam 7 hari seminggu di internet. Menyajikan resource/sumber daya yang dibutuhkan oleh setiap karyawan perusahaan untuk produktivitas dan efisiensi yang diinginkan. Daftar harga, daftar langganan, jadwal meeting, budgeting, <abbr title="Standard Operation Procedure">SOP</abbr> semuanya terkumpul dalam satu titik dan selalu dalam update terbaru!</p>
<p>Manager Marketing di kantor pusat menetapkan dan menuliskan strategi marketing terbaru    di wiki untuk dijalankan di tahun ini. Sayangnya Manager Marketing di daerah Makassar menemukan strategi tersebut tidak bisa ditetapkan di daerahnya karena sudah dilaksanakan sebelumnya dan kurang berhasil. Dia menambahkan informasi di wiki bagaimana sebaiknya melakukannya kampanye marketing di daerahnya (yang sudah berhasil)  dan mungkin bisa dijalankan di daerah lain untuk brand awareness yang lebih baik. </p>
<p>Project Manager yang selalu dipusingkan dengan pertanyaan yang sama dan permintaan dokumen yang berulang-ulang. Akhirnya dia memutuskan untuk menjawab pertanyaan dengan menuliskannya di wiki. Dokumen Word yang sering diminta di lampirkan di halaman wiki khusus  departemen produksi misalnya. Dia juga mengunakan wiki untuk berinteraksi dengan pelanggan. Pelanggan melakukan login dan mengisi halaman “Client_Project” dengan yang mereka inginkan. Project Manager menambahkan status project yang berjalan, estimasi cost dan kalkulasi resiko.</p>
<p>Staf administrasi mencatatkan nama calon pelanggan untuk didekati Budi, staf marketing. Ternyata beberapa calon pelanggan tersebut sudah ada yang menjadi pelanggan. Budi kemudian mengedit dan menghapus nama dari “Calon pelanggan” dan menambahkannya ke “Daftar Pelanggan” beserta informasi pendukung lainnya. </p>
<p>Para manager menggunakan wiki untuk membuat agenda meeting bulanan di wiki. Manager Customer Relation menuliskan topik meeting yang akan didiskusikan dengan bahan informasi pelanggan yang kecewa dengan layanan, sales yang menanganinya, apa yang menyebabkan kekecewaan dan alternatif solusi mengatasinya. Manager keuangan menerima semua laporan penjualan di pusat dan daerah melalui email lalu mengumpulkannya menjadi satu dan membuat rencana budgeting tahun berikutnya. Semua itu dituangkan ke wiki sebagai topik meeting dari departemen keuangan. General Manager kemudian merangkum itu semua dan membuatnya ke dalam slide presentasi. Slide meeting yang biasanya membutuhkan berhari-hari untuk membuatnya (karena menunggu kiriman e-mail) sekarang hanya membutuhkan jam. </p>
<p><strong>Jangan Takut Memakai Wiki</strong><br />
Bagaimana bila seseorang dengan sengaja/tidak sengaja menghapus halaman wiki yang sudah dibuat? Hasil kerja saya diisengi rekan kerja lain? Bagaimana bila ada informasi rahasia yang tidak semua mata boleh melihatnya? Susahkah memakai wiki? </p>
<p>Wiki mempunyai fasilitas “Revert” yang bisa mengembalikan halaman ke perubahaan terakhir sebelum terjadi penghapusan. Wiki juga bisa dibuat pribadi (tertutup) yang membutuhkan login dan password untuk mengakses. Setiap penambahan dan perubahan halaman mencatat  nama login yang bersangkutan. Selain itu, tentu tidak masuk akal untuk melakukan vandalisme pada sumber daya/informasi yang diperlukan bersama. </p>
<p>ACL membatasi orang tertentu saja yang bisa melihat informasi tertentu. Apakah itu karyawan biasa, pelanggan, tim designer atau direksi. Login dan password yang menentukan hak aksesnya. </p>
<p>Tingkat kesulitan menulis di Wiki juga relatif kecil. Wiki memang memakai wikitext untuk memformat tulisannya. Tapi jangan takut, wiki sekarang juga memakai <abbr title="What You See Is What You Get">WYSIWYG</abbr> untuk mempermudah pengguna awam. Pendek kata, bila anda bisa menggunakan pengolah kata anda sudah bisa menulis di wiki.</p>
<p>Semua yang di atas adalah ketakutan terbesar untuk penerapan wiki di dunia bisnis. Karena sifatnya yang terbuka dan ketakutan akan vandalisme seperti di beberapa halaman Wikipedia. Wikipedia tidak akan menjadi sebuah situs besar seperti sekarang kalau tidak bertahan dari vandalisme. Masih ingat zaman tanpa Wikipedia, mengakses ensiklopedia melalui CD dan <a href="http://store.britannica.com/">membeli yang baru setiap tahunnya</a>? Capek deh&#8230;</p>
<p><u>Referensi:</u><br />
1. http://en.wikipedia.org/wiki/<br />
2. http://www.socialtext.com<br />
3. http://www.informationweek.com/showArticle.jhtml;jsessionid=<br />
TQ3UN5YYJUEIKQSNDBOCKHSCJUMEKJVN?articleID=167600331</p>
<img src="http://kamaruddin.jajanmedan.com/?ak_action=api_record_view&id=64&type=feed" alt="" />]]></content:encoded>
			<wfw:commentRss>http://kamaruddin.jajanmedan.com/2007/06/29/wiki-untuk-bisnis-siapa-takut/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
