powered by simpleCommunicator - 2.0.59     © 2026 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / ASP.NET [игнор отключен] [закрыт для гостей] / ViewState
25 сообщений из 80, страница 3 из 4
ViewState
    #38756931
antihacker777
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Это рещает вопрос передать парметры скрытно на другое окно ?
...
Рейтинг: 0 / 0
ViewState
    #38757014
Фотография Изопропил
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
antihacker777Это рещает вопрос передать парметры скрытно на другое окно ?
нет

решение проблем безопасности лежит в другой плоскости
если нет прав на доступ к объекту nnn (bls-bla.aspx?id=nnn) -значит нет + регистрация успешных и неуспешных обращений

маскировка параметров в url - это вторично. Ну зашифруйте на сервере сеансовым ключом каким нибудь,
...
Рейтинг: 0 / 0
ViewState
    #38757655
antihacker777
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Не прав. Защиту можно ставить где угодно как угодно. И на разных уровнях. Но если расшифруют содержимое парамтра, то никакая защита не поможет
...
Рейтинг: 0 / 0
ViewState
    #38757723
Фотография Где-то в степи
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
antihacker777,
все воюете ( с)
я чего то не догоняю, что за фобия все скрывать, я так понял вы userid гоняете туда сюда, и пытаетесь его скрыть от посторонних?
...
Рейтинг: 0 / 0
ViewState
    #38757727
antihacker777
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Все параметры.
...
Рейтинг: 0 / 0
ViewState
    #38757728
antihacker777
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
И мы не воюем )

Обсуждаем !
...
Рейтинг: 0 / 0
ViewState
    #38757732
Фотография Где-то в степи
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
antihacker777,
и зачем их скрывать ? если работа идет в контексте безопасности?
...
Рейтинг: 0 / 0
ViewState
    #38757747
Фотография Где-то в степи
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
antihacker777,
ну вот я стрыл все параметры со строки запроса какого то юзверя, расскажите мне что я смогу с ними сделать?
...
Рейтинг: 0 / 0
ViewState
    #38757820
Фотография Где-то в степи
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
antihacker777,
ну что вы молчите? не может злобный враг повторить запрос ибо система безопасности его не пустит с этим запросом
Или новое течение в мембершипе - id юзера гонять в строке запроса?
...
Рейтинг: 0 / 0
ViewState
    #38758348
antihacker777
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Если знать ID задачи можно просмотреть перебором задачу других. Конечно я не буду пускать если UserID не будет совпадать с UserID задачи в контексте безопастности. Но тем ни менее. Не хотелось бы что бы ID задачи гуляли тюда сюда наглядно. Как то не красиво. То есть скрывать - это один из фич контекста безопастности.
...
Рейтинг: 0 / 0
ViewState
    #38758450
Фотография Изопропил
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
antihacker777Если знать ID задачи можно просмотреть перебором задачу других.
а права доступа на что?

antihacker777То есть скрывать - это один из фич контекста безопастности.
это не фича, это иллюзия безопасности

не нравится вид строки параметров - закодируйте(это не шифрование) base64
...
Рейтинг: 0 / 0
ViewState
    #38758482
Фотография skyANA
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
antihacker777Если знать ID задачи можно просмотреть перебором задачу других. Конечно я не буду пускать если UserID не будет совпадать с UserID задачи в контексте безопастности. Но тем ни менее. Не хотелось бы что бы ID задачи гуляли тюда сюда наглядно. Как то не красиво. То есть скрывать - это один из фич контекста безопастности.Какая-то дурацкая фича. Issue/Bug tracker-ом (в частности Jira) никогда не пользовался? В команде никогда не работал?
...
Рейтинг: 0 / 0
ViewState
    #38758487
Фотография skyANA
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Думаю вся эта галиматья закончится хотелкой какого-нибудь начальника отслеживать задачи подчинённых и иметь прямой доступ по ссылке.
И родится у ТСа в голове миф о самодуре начальнике, не знающем, что он сам хочет
...
Рейтинг: 0 / 0
ViewState
    #38758777
antihacker777
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Ребята, спасибо Вам конечно, но я хотел узнать только, что можем сделать для безопастности на уровне клиентского интерфейса. А вы отвечаете глобально. Или давайте создадим тему "Варианты контекста безопастности" и там бум мозговать глобально :-)
...
Рейтинг: 0 / 0
ViewState
    #38758785
Фотография skyANA
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
antihacker777, костыль с Server.Transfer создаёт иллюзию безопасности в твоих глазах.
...
Рейтинг: 0 / 0
ViewState
    #38758793
Фотография skyANA
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
antihacker777, редактировать кстати пользователь свою задачу может?
...
Рейтинг: 0 / 0
ViewState
    #38758796
Фотография skyANA
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Номер задачи также является секретной информацией? Передаётся от постановщика испольнителю в конверте?
...
Рейтинг: 0 / 0
ViewState
    #38758843
antihacker777
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
skyANAНомер задачи также является секретной информацией? Передаётся от постановщика испольнителю в конверте?

Редактировать может. А номер задачи это и не есть номер задачи , который передается в параметр. Номер задачи не совпадает с номером задачи в базе данных
...
Рейтинг: 0 / 0
ViewState
    #38758855
Фотография skyANA
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
antihacker777skyANAНомер задачи также является секретной информацией? Передаётся от постановщика испольнителю в конверте?

Редактировать может. А номер задачи это и не есть номер задачи , который передается в параметр. Номер задачи не совпадает с номером задачи в базе данныхЯ понимаю, что не идентификатор. И кому этот номер известен, помимо испольнителя?

Отредактирует испольнитель задачу, нажмёт сейв... Фигак, фигак и всплывёт Task.aspx без параметров. Шняга.
А как пользователь будет расстраиваться, когда F5 нажмёт
...
Рейтинг: 0 / 0
ViewState
    #38758929
antihacker777
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Номер известен тому кто поставил задачу. И почему ты думаешь что он без параметра всплывет ? ДРуг я не профи конечно, но давай не будем засорять ерундой. Я знаю как надо делать что бы он не всплыл без параметра
...
Рейтинг: 0 / 0
ViewState
    #38759147
Фотография skyANA
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
antihacker777Номер известен тому кто поставил задачу. И почему ты думаешь что он без параметра всплывет ?А да, всплывёт с параметрами.
Или ты везде собрался Server.Transfer() использовать? Ну флаг тебе в руки, потом расскажешь, что из этого вышло.
antihacker777ДРуг я не профи конечно, но давай не будем засорять ерундой. Я знаю как надо делать что бы он не всплыл без параметраВыше я уже писал, что делай как хочешь, только ИМХО это костыль.
...
Рейтинг: 0 / 0
ViewState
    #38761466
antihacker777
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
А в чем конкретно костыл ?

Чем Server.Transfe отличается от ClientScript.RegisterStartupScript ? А не костыл ли ClientScript.RegisterStartupScript ? Если все костыл то что не костыл ? :-) Где ответ ?
...
Рейтинг: 0 / 0
ViewState
    #38761474
Фотография skyANA
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
antihacker777А в чем конкретно костыл ?Да со временем поймёшь.

И да, в коде страницы-то параметры светятся (что-то я сразу об этом не подумал), раз задачу можно редактировать.
В теге <form>, атрибут action.
...
Рейтинг: 0 / 0
ViewState
    #38761517
antihacker777
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Чужой редактировать не может. Если параметр UserID не совпадает с парамтером Session["UserID"], то даже страница для редактирования задачи не откроется.
...
Рейтинг: 0 / 0
ViewState
    #38761537
Фотография skyANA
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
antihacker777Чужой редактировать не может. Если параметр UserID не совпадает с парамтером Session["UserID"], то даже страница для редактирования задачи не откроется.Но прямую-то ссылку посмотреть можно, и открыть её можно. Так что пляски с Server.Transfer() - это не более, чем защита от дурака за счёт юзабилити.
...
Рейтинг: 0 / 0
25 сообщений из 80, страница 3 из 4
Форумы / ASP.NET [игнор отключен] [закрыт для гостей] / ViewState
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]