|
|
|
Почему нельзя показывать строку соединения в сообщение об ошибке
|
|||
|---|---|---|---|
|
#18+
Здравствуйте, Господа, Столкнулся с такой ситуацией. Обнаружил при работе с системой, что она при ошибке соединение с БД выдает в тексте ошибки сервер и название БД. "При подключении по пути 'Data Source=A;Catalog=B;' произошла ошибка:". Это выдается пользователю на веб. Система работает в интраненте. По сути это строка соединения. Написал баг, чтобы убрали параметры строки соединение. Сформулировал, что пользователю это не надо показывать и что это потенциальная дыра в безопасности. Такую инфу писать только в системный лог на сервере. Но ответственный за систему, говорит, что это нормально. Что если это не соответствует стандартам, то каким именно официальным стандартам. Надо обосновать. Кто-нибудь может сказать как его убедить? На какие стандарты можно сослаться? Или может так и надо? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 17.08.2018, 11:24 |
|
||
|
Почему нельзя показывать строку соединения в сообщение об ошибке
|
|||
|---|---|---|---|
|
#18+
a_voronin, К сожалению, это чисто корпоративные стандарты и правила. Пригрозите что напишите такой документ и под роспись доведете. Согласуйте с руководством. ... Принято (но не догма) что в веб идет юзверю код ошибки. В исключительных случаях. Возьмите руководство пользователя на ИС. Там есть раздел ошибки.... Пусть допишут в руководство. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 17.08.2018, 11:37 |
|
||
|
Почему нельзя показывать строку соединения в сообщение об ошибке
|
|||
|---|---|---|---|
|
#18+
Petro123a_voronin, К сожалению, это чисто корпоративные стандарты и правила. А если этот будет поставляться на госпредприятие, где определённый набор данных считается конфиденциальным? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 17.08.2018, 11:53 |
|
||
|
Почему нельзя показывать строку соединения в сообщение об ошибке
|
|||
|---|---|---|---|
|
#18+
a_voroninКто-нибудь может сказать как его убедить? Нужно воспользоваться дырой в безопасности. Устранят на следующий день. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 17.08.2018, 12:15 |
|
||
|
Почему нельзя показывать строку соединения в сообщение об ошибке
|
|||
|---|---|---|---|
|
#18+
a_voroninPetro123a_voronin, К сожалению, это чисто корпоративные стандарты и правила. А если этот будет поставляться на госпредприятие, где определённый набор данных считается конфиденциальным? Будет акт приемки ИС подписанный тем кого посадят)). Наш верховный мячик подарил, кто его проверял? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 17.08.2018, 12:30 |
|
||
|
Почему нельзя показывать строку соединения в сообщение об ошибке
|
|||
|---|---|---|---|
|
#18+
https://cwe.mitre.org/data/definitions/209.html "Ensure that error messages only contain minimal details that are useful to the intended audience, and nobody else. " ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 17.08.2018, 17:55 |
|
||
|
Почему нельзя показывать строку соединения в сообщение об ошибке
|
|||
|---|---|---|---|
|
#18+
WebSharper, Отличная ссылка. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 17.08.2018, 18:41 |
|
||
|
Почему нельзя показывать строку соединения в сообщение об ошибке
|
|||
|---|---|---|---|
|
#18+
a_voroninКто-нибудь может сказать как его убедить? А зачем Вам его убеждать? Если это посторонний человек и посторонняя система - нафиг Вам бороться за их счастье? Если же это на работе итп. - дайте ссылку на любой набор рекомендаций в интернете, мол, хочешь - изучай, и добавьте, что при отсутствии реакции придётся пойти официальным путём, через служебку. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 17.08.2018, 20:33 |
|
||
|
Почему нельзя показывать строку соединения в сообщение об ошибке
|
|||
|---|---|---|---|
|
#18+
a_voroninPetro123a_voronin, К сожалению, это чисто корпоративные стандарты и правила. А если этот будет поставляться на госпредприятие, где определённый набор данных считается конфиденциальным? Во всех местах, где я работал, имена серверов не являлись конфиденциальной информацией. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 19.08.2018, 06:21 |
|
||
|
Почему нельзя показывать строку соединения в сообщение об ошибке
|
|||
|---|---|---|---|
|
#18+
Критик, 1) строка соединения может содержать не только имена серверов 2) даже если имена серверов не конфиденциальны, не надо их раскрывать, чтобы не облегчать потенциальному злоумышленнику исследования конфигурации ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 19.08.2018, 11:04 |
|
||
|
|

start [/forum/topic.php?fid=33&fpage=5&tid=1547205]: |
0ms |
get settings: |
10ms |
get forum list: |
14ms |
check forum access: |
4ms |
check topic access: |
4ms |
track hit: |
42ms |
get topic data: |
13ms |
get forum data: |
3ms |
get page messages: |
50ms |
get tp. blocked users: |
2ms |
| others: | 12ms |
| total: | 154ms |

| 0 / 0 |
