Этот баннер — требование Роскомнадзора для исполнения 152 ФЗ.
«На сайте осуществляется обработка файлов cookie, необходимых для работы сайта, а также для анализа использования сайта и улучшения предоставляемых сервисов с использованием метрической программы Яндекс.Метрика. Продолжая использовать сайт, вы даёте согласие с использованием данных технологий».
Политика конфиденциальности
|
|
|
ViewState
|
|||
|---|---|---|---|
|
#18+
Это рещает вопрос передать парметры скрытно на другое окно ? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 25.09.2014, 06:53 |
|
||
|
ViewState
|
|||
|---|---|---|---|
|
#18+
antihacker777Это рещает вопрос передать парметры скрытно на другое окно ? нет решение проблем безопасности лежит в другой плоскости если нет прав на доступ к объекту nnn (bls-bla.aspx?id=nnn) -значит нет + регистрация успешных и неуспешных обращений маскировка параметров в url - это вторично. Ну зашифруйте на сервере сеансовым ключом каким нибудь, ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 25.09.2014, 09:35 |
|
||
|
ViewState
|
|||
|---|---|---|---|
|
#18+
Не прав. Защиту можно ставить где угодно как угодно. И на разных уровнях. Но если расшифруют содержимое парамтра, то никакая защита не поможет ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 25.09.2014, 15:22 |
|
||
|
ViewState
|
|||
|---|---|---|---|
|
#18+
antihacker777, все воюете ( с) я чего то не догоняю, что за фобия все скрывать, я так понял вы userid гоняете туда сюда, и пытаетесь его скрыть от посторонних? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 25.09.2014, 15:54 |
|
||
|
ViewState
|
|||
|---|---|---|---|
|
#18+
И мы не воюем ) Обсуждаем ! ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 25.09.2014, 15:56 |
|
||
|
ViewState
|
|||
|---|---|---|---|
|
#18+
antihacker777, и зачем их скрывать ? если работа идет в контексте безопасности? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 25.09.2014, 15:58 |
|
||
|
ViewState
|
|||
|---|---|---|---|
|
#18+
antihacker777, ну вот я стрыл все параметры со строки запроса какого то юзверя, расскажите мне что я смогу с ними сделать? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 25.09.2014, 16:03 |
|
||
|
ViewState
|
|||
|---|---|---|---|
|
#18+
antihacker777, ну что вы молчите? не может злобный враг повторить запрос ибо система безопасности его не пустит с этим запросом Или новое течение в мембершипе - id юзера гонять в строке запроса? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 25.09.2014, 16:43 |
|
||
|
ViewState
|
|||
|---|---|---|---|
|
#18+
Если знать ID задачи можно просмотреть перебором задачу других. Конечно я не буду пускать если UserID не будет совпадать с UserID задачи в контексте безопастности. Но тем ни менее. Не хотелось бы что бы ID задачи гуляли тюда сюда наглядно. Как то не красиво. То есть скрывать - это один из фич контекста безопастности. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 26.09.2014, 07:14 |
|
||
|
ViewState
|
|||
|---|---|---|---|
|
#18+
antihacker777Если знать ID задачи можно просмотреть перебором задачу других. а права доступа на что? antihacker777То есть скрывать - это один из фич контекста безопастности. это не фича, это иллюзия безопасности не нравится вид строки параметров - закодируйте(это не шифрование) base64 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 26.09.2014, 09:53 |
|
||
|
ViewState
|
|||
|---|---|---|---|
|
#18+
antihacker777Если знать ID задачи можно просмотреть перебором задачу других. Конечно я не буду пускать если UserID не будет совпадать с UserID задачи в контексте безопастности. Но тем ни менее. Не хотелось бы что бы ID задачи гуляли тюда сюда наглядно. Как то не красиво. То есть скрывать - это один из фич контекста безопастности.Какая-то дурацкая фича. Issue/Bug tracker-ом (в частности Jira) никогда не пользовался? В команде никогда не работал? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 26.09.2014, 10:09 |
|
||
|
ViewState
|
|||
|---|---|---|---|
|
#18+
Думаю вся эта галиматья закончится хотелкой какого-нибудь начальника отслеживать задачи подчинённых и иметь прямой доступ по ссылке. И родится у ТСа в голове миф о самодуре начальнике, не знающем, что он сам хочет ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 26.09.2014, 10:12 |
|
||
|
ViewState
|
|||
|---|---|---|---|
|
#18+
Ребята, спасибо Вам конечно, но я хотел узнать только, что можем сделать для безопастности на уровне клиентского интерфейса. А вы отвечаете глобально. Или давайте создадим тему "Варианты контекста безопастности" и там бум мозговать глобально :-) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 26.09.2014, 13:01 |
|
||
|
ViewState
|
|||
|---|---|---|---|
|
#18+
antihacker777, костыль с Server.Transfer создаёт иллюзию безопасности в твоих глазах. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 26.09.2014, 13:04 |
|
||
|
ViewState
|
|||
|---|---|---|---|
|
#18+
antihacker777, редактировать кстати пользователь свою задачу может? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 26.09.2014, 13:07 |
|
||
|
ViewState
|
|||
|---|---|---|---|
|
#18+
Номер задачи также является секретной информацией? Передаётся от постановщика испольнителю в конверте? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 26.09.2014, 13:08 |
|
||
|
ViewState
|
|||
|---|---|---|---|
|
#18+
skyANAНомер задачи также является секретной информацией? Передаётся от постановщика испольнителю в конверте? Редактировать может. А номер задачи это и не есть номер задачи , который передается в параметр. Номер задачи не совпадает с номером задачи в базе данных ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 26.09.2014, 13:37 |
|
||
|
ViewState
|
|||
|---|---|---|---|
|
#18+
antihacker777skyANAНомер задачи также является секретной информацией? Передаётся от постановщика испольнителю в конверте? Редактировать может. А номер задачи это и не есть номер задачи , который передается в параметр. Номер задачи не совпадает с номером задачи в базе данныхЯ понимаю, что не идентификатор. И кому этот номер известен, помимо испольнителя? Отредактирует испольнитель задачу, нажмёт сейв... Фигак, фигак и всплывёт Task.aspx без параметров. Шняга. А как пользователь будет расстраиваться, когда F5 нажмёт ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 26.09.2014, 13:43 |
|
||
|
ViewState
|
|||
|---|---|---|---|
|
#18+
Номер известен тому кто поставил задачу. И почему ты думаешь что он без параметра всплывет ? ДРуг я не профи конечно, но давай не будем засорять ерундой. Я знаю как надо делать что бы он не всплыл без параметра ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 26.09.2014, 14:29 |
|
||
|
ViewState
|
|||
|---|---|---|---|
|
#18+
antihacker777Номер известен тому кто поставил задачу. И почему ты думаешь что он без параметра всплывет ?А да, всплывёт с параметрами. Или ты везде собрался Server.Transfer() использовать? Ну флаг тебе в руки, потом расскажешь, что из этого вышло. antihacker777ДРуг я не профи конечно, но давай не будем засорять ерундой. Я знаю как надо делать что бы он не всплыл без параметраВыше я уже писал, что делай как хочешь, только ИМХО это костыль. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 26.09.2014, 16:35 |
|
||
|
ViewState
|
|||
|---|---|---|---|
|
#18+
А в чем конкретно костыл ? Чем Server.Transfe отличается от ClientScript.RegisterStartupScript ? А не костыл ли ClientScript.RegisterStartupScript ? Если все костыл то что не костыл ? :-) Где ответ ? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 30.09.2014, 08:36 |
|
||
|
ViewState
|
|||
|---|---|---|---|
|
#18+
antihacker777А в чем конкретно костыл ?Да со временем поймёшь. И да, в коде страницы-то параметры светятся (что-то я сразу об этом не подумал), раз задачу можно редактировать. В теге <form>, атрибут action. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 30.09.2014, 08:50 |
|
||
|
ViewState
|
|||
|---|---|---|---|
|
#18+
Чужой редактировать не может. Если параметр UserID не совпадает с парамтером Session["UserID"], то даже страница для редактирования задачи не откроется. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 30.09.2014, 09:51 |
|
||
|
ViewState
|
|||
|---|---|---|---|
|
#18+
antihacker777Чужой редактировать не может. Если параметр UserID не совпадает с парамтером Session["UserID"], то даже страница для редактирования задачи не откроется.Но прямую-то ссылку посмотреть можно, и открыть её можно. Так что пляски с Server.Transfer() - это не более, чем защита от дурака за счёт юзабилити. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 30.09.2014, 10:05 |
|
||
|
|

start [/forum/topic.php?fid=18&msg=38761474&tid=1356962]: |
0ms |
get settings: |
8ms |
get forum list: |
15ms |
check forum access: |
3ms |
check topic access: |
3ms |
track hit: |
34ms |
get topic data: |
9ms |
get forum data: |
2ms |
get page messages: |
78ms |
get tp. blocked users: |
1ms |
| others: | 231ms |
| total: | 384ms |

| 0 / 0 |
