powered by simpleCommunicator - 2.0.59     © 2025 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / Разработка информационных систем [игнор отключен] [закрыт для гостей] / Почему нельзя показывать строку соединения в сообщение об ошибке
10 сообщений из 10, страница 1 из 1
Почему нельзя показывать строку соединения в сообщение об ошибке
    #39689351
Фотография a_voronin
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Здравствуйте, Господа,
Столкнулся с такой ситуацией. Обнаружил при работе с системой, что она при ошибке соединение с БД выдает в тексте ошибки сервер и название БД. "При подключении по пути 'Data Source=A;Catalog=B;' произошла ошибка:". Это выдается пользователю на веб. Система работает в интраненте. По сути это строка соединения.

Написал баг, чтобы убрали параметры строки соединение. Сформулировал, что пользователю это не надо показывать и что это потенциальная дыра в безопасности. Такую инфу писать только в системный лог на сервере.

Но ответственный за систему, говорит, что это нормально. Что если это не соответствует стандартам, то каким именно официальным стандартам. Надо обосновать.

Кто-нибудь может сказать как его убедить? На какие стандарты можно сослаться? Или может так и надо?
...
Рейтинг: 0 / 0
Почему нельзя показывать строку соединения в сообщение об ошибке
    #39689366
Фотография Petro123
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
a_voronin,
К сожалению, это чисто корпоративные стандарты и правила.
Пригрозите что напишите такой документ и под роспись доведете.
Согласуйте с руководством.
...
Принято (но не догма) что в веб идет юзверю код ошибки. В исключительных случаях.
Возьмите руководство пользователя на ИС. Там есть раздел ошибки....
Пусть допишут в руководство.
...
Рейтинг: 0 / 0
Почему нельзя показывать строку соединения в сообщение об ошибке
    #39689384
Фотография a_voronin
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Petro123a_voronin,
К сожалению, это чисто корпоративные стандарты и правила.


А если этот будет поставляться на госпредприятие, где определённый набор данных считается конфиденциальным?
...
Рейтинг: 0 / 0
Почему нельзя показывать строку соединения в сообщение об ошибке
    #39689415
alex55555
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
a_voroninКто-нибудь может сказать как его убедить?
Нужно воспользоваться дырой в безопасности. Устранят на следующий день.
...
Рейтинг: 0 / 0
Почему нельзя показывать строку соединения в сообщение об ошибке
    #39689427
Фотография Petro123
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
a_voroninPetro123a_voronin,
К сожалению, это чисто корпоративные стандарты и правила.

А если этот будет поставляться на госпредприятие, где определённый набор данных считается конфиденциальным?
Будет акт приемки ИС подписанный тем кого посадят)).
Наш верховный мячик подарил, кто его проверял?
...
Рейтинг: 0 / 0
Почему нельзя показывать строку соединения в сообщение об ошибке
    #39689610
WebSharper
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
https://cwe.mitre.org/data/definitions/209.html

"Ensure that error messages only contain minimal details that are useful to the intended audience, and nobody else. "
...
Рейтинг: 0 / 0
Почему нельзя показывать строку соединения в сообщение об ошибке
    #39689627
Фотография Petro123
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
WebSharper,
Отличная ссылка.
...
Рейтинг: 0 / 0
Почему нельзя показывать строку соединения в сообщение об ошибке
    #39689671
Фотография softwarer
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
a_voroninКто-нибудь может сказать как его убедить?
А зачем Вам его убеждать? Если это посторонний человек и посторонняя система - нафиг Вам бороться за их счастье? Если же это на работе итп. - дайте ссылку на любой набор рекомендаций в интернете, мол, хочешь - изучай, и добавьте, что при отсутствии реакции придётся пойти официальным путём, через служебку.
...
Рейтинг: 0 / 0
Почему нельзя показывать строку соединения в сообщение об ошибке
    #39689872
Фотография Критик
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
a_voroninPetro123a_voronin,
К сожалению, это чисто корпоративные стандарты и правила.


А если этот будет поставляться на госпредприятие, где определённый набор данных считается конфиденциальным?

Во всех местах, где я работал, имена серверов не являлись конфиденциальной информацией.
...
Рейтинг: 0 / 0
Почему нельзя показывать строку соединения в сообщение об ошибке
    #39689905
WebSharper
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Критик,
1) строка соединения может содержать не только имена серверов

2) даже если имена серверов не конфиденциальны, не надо их раскрывать, чтобы не облегчать потенциальному злоумышленнику исследования конфигурации
...
Рейтинг: 0 / 0
10 сообщений из 10, страница 1 из 1
Форумы / Разработка информационных систем [игнор отключен] [закрыт для гостей] / Почему нельзя показывать строку соединения в сообщение об ошибке
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]