powered by simpleCommunicator - 2.0.51     © 2025 Programmizd 02
Форумы / Разработка информационных систем [игнор отключен] [закрыт для гостей] / Обращение с сайта к конфиденциальной бд
10 сообщений из 10, страница 1 из 1
Обращение с сайта к конфиденциальной бд
    #34844769
diwww
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Есть домен. В домене сервер с ms sql server 2005. На нем бд с конфиденциальной информацией.
Надо сделать для клиентов возможжность обращаться к этой бд через интернет. Кленты должны в браузере вводить № заказа, нажимать кнопку, и в ответ получать исполнен их заказ или нет.
Информация об исполненности заказа не является конфиденциальной.
Вопрос: как лучше всего с точки зрения безопастности организовать такую проверку?
...
Рейтинг: 0 / 0
Обращение с сайта к конфиденциальной бд
    #34844917
Фотография softwarer
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
diwwwВопрос: как лучше всего с точки зрения безопастности организовать такую проверку?
C точки зрения безопасности лучше всего выкладывать "открытую" информацию из "конфиденциальной" базы в то место, откуда ее сможет забрать сайт. То есть, либо на сайте, либо где-то недалеко сделать сервис/базу, который будет иметь только информацию о выполнении заказов. "Закрытая" база при обновлении статуса заказа будет дергать сервис и сообщать ему об изменении; сайт - соответственно, обращаться к сервису и показывать.
...
Рейтинг: 0 / 0
Обращение с сайта к конфиденциальной бд
    #34844969
KGP
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
diwww
1. Надо сделать для клиентов
2. Кленты должны в браузере вводить № заказа, нажимать кнопку, и в ответ получать исполнен их заказ или нет.


1. Вы различаете клиентов как-то?
2. горизонтальной view (можно даже ограничить права, под которыми будет работать app-server с sql server), если клиент может спрашивать только 'свои заказы', то + вертикальный фильтр по идентифицирующим клиента данным
...
Рейтинг: 0 / 0
Обращение с сайта к конфиденциальной бд
    #34844991
Фотография softwarer
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
KGP(можно даже ограничить права, под которыми будет работать app-server с sql server)
Слово "даже" приводит меня в бурный восторг.
...
Рейтинг: 0 / 0
Обращение с сайта к конфиденциальной бд
    #34844998
KGP
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
softwarer KGP(можно даже ограничить права, под которыми будет работать app-server с sql server)
Слово "даже" приводит меня в бурный восторг.

рад за вас, чем бы не тешилось.

однако если то же app-server отвечает и за вставку-другие_выборки, то безопасность уже надо будет доорганизовывать внутри app-server.
...
Рейтинг: 0 / 0
Обращение с сайта к конфиденциальной бд
    #34845731
diwww
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
softwarer diwwwВопрос: как лучше всего с точки зрения безопастности организовать такую проверку?
C точки зрения безопасности лучше всего выкладывать "открытую" информацию из "конфиденциальной" базы в то место, откуда ее сможет забрать сайт. То есть, либо на сайте, либо где-то недалеко сделать сервис/базу, который будет иметь только информацию о выполнении заказов. "Закрытая" база при обновлении статуса заказа будет дергать сервис и сообщать ему об изменении; сайт - соответственно, обращаться к сервису и показывать.

над этим тоже думал, так скорее всего и буду делать :)
...
Рейтинг: 0 / 0
Обращение с сайта к конфиденциальной бд
    #34845736
diwww
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
KGP1. Вы различаете клиентов как-то?
Нет
т.е. любой человек вводит № заказа и получает ответ
...
Рейтинг: 0 / 0
Обращение с сайта к конфиденциальной бд
    #34845934
Bely
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
diwww KGP1. Вы различаете клиентов как-то?
Нет
т.е. любой человек вводит № заказа и получает ответЭто не есть хорошо...
Ошибся в номере - увидел, что заказ исполнен.
Приехал, устроил скандал, когда сказали - что не исполнен.

Если показывать ФИО клиента - то теряется конфиденциальность.
...
Рейтинг: 0 / 0
Обращение с сайта к конфиденциальной бд
    #34846038
KGP
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
diwwwНет, т.е. любой человек вводит № заказа и получает ответ

номер порождается на уровне newid()?
думаете, что номер_заказа + ФИО + выполнен ли = конфиденциальная информация?
...
Рейтинг: 0 / 0
Обращение с сайта к конфиденциальной бд
    #34846054
Фотография softwarer
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
KGPдумаете, что номер_заказа + ФИО + выполнен ли = конфиденциальная информация?
ФИО клиента - вообще говоря, конфиденциальная информация. И я согласен с тем, что это действительно нехорошо.

Другой вопрос, что избежать этого достаточно легко - можно сделать мало-мальски устойчивый к ошибкам номер заказа. Например, внести в него номер клиента.
...
Рейтинг: 0 / 0
10 сообщений из 10, страница 1 из 1
Форумы / Разработка информационных систем [игнор отключен] [закрыт для гостей] / Обращение с сайта к конфиденциальной бд
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]