Гость
Целевая тема:
Создать новую тему:
Автор:
Форумы / Разработка информационных систем [игнор отключен] [закрыт для гостей] / Двузвенка - как прячете пароли? / 25 сообщений из 390, страница 1 из 16
13.04.2019, 20:28
    #39800957
alex55555
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Двузвенка - как прячете пароли?
В контексте минусов десктопа вспомнилась необходимость как-то логиниться к базе. То есть второе звено, оно же десктоп, напрямую стучится к первому звену, оно же база. И как ему стучаться, если нет юзера/пароля? Поэтому юзер хранится где-то в коде или в настройках или ещё где. Но это, безусловно, до первого начинающего хакера. Выход здесь в создании третьего звена (сервер приложений), но фанаты двузвенки могут иметь своё мнение.

Поэтому вопрос разработчикам двузвенок - вы как в своих творениях пароли храните?
...
Рейтинг: 0 / 0
13.04.2019, 23:14
    #39800983
miksoft
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Двузвенка - как прячете пароли?
alex55555вы как в своих творениях пароли храните?В головах пользователей.
...
Рейтинг: 0 / 0
13.04.2019, 23:18
    #39800985
alex55555
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Двузвенка - как прячете пароли?
miksoftalex55555вы как в своих творениях пароли храните?В головах пользователей.
То есть юзер напрямую цепляется к базе и уносит домой список клиентов, или правит этот список апдейтом, ну или ещё чего недозволенное делает?
...
Рейтинг: 0 / 0
13.04.2019, 23:23
    #39800986
miksoft
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Двузвенка - как прячете пароли?
alex55555miksoftпропущено...
В головах пользователей.
То есть юзер напрямую цепляется к базе и уносит домой список клиентов, или правит этот список апдейтом, ну или ещё чего недозволенное делает?Если у него есть полномочия этот список видеть, то он и в учетной программе его нормально увидит без всякого "напрямую цепляется к базе". Если нет - не увидит ни так, ни эдак.
...
Рейтинг: 0 / 0
13.04.2019, 23:40
    #39800988
Критик
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Двузвенка - как прячете пароли?
alex55555,

Win-авторизация не решит ооблемы отца русской демократии?
...
Рейтинг: 0 / 0
14.04.2019, 12:02
    #39801027
ВМоисеев
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Двузвенка - как прячете пароли?
>alex55555, вчера, 20:28 https://www.sql.ru/forum/actualutils.aspx?action=gotomsg&tid=1311475&msg=21861254][21861254]
>...Поэтому вопрос разработчикам…
<Думаю, что вопрос несколько шире - как хранить настройки клиентского приложения. Экспериментирую с вариантом хранения файла настроек в криптоконтейнере - при старте файл настройки достаём из контейнера (по паролю клиента), получаем параметры и уничтожаем файл настройки.
...
Рейтинг: 0 / 0
14.04.2019, 13:20
    #39801045
полудух
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Двузвенка - как прячете пароли?
если хукер завладел компом жертвы, то кто же тут виноват?
ну конечно же Intel.

alex55555вы как в своих творениях пароли храните?
в шифрованном виде.
...
Рейтинг: 0 / 0
14.04.2019, 13:22
    #39801046
alex55555
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Двузвенка - как прячете пароли?
miksoftЕсли у него есть полномочия этот список видеть, то он и в учетной программе его нормально увидит без всякого "напрямую цепляется к базе". Если нет - не увидит ни так, ни эдак.
Ох уж мне этот детский сад...

Покупателям софта очень часто впаривают "гибкое и безопасное" решение. Типа можно потыкав всякие галочки гибко настроить права для любого юзера. И бизнес покупается, потому что не хочет, что бы секретутка на ресепшене сливала конкурентам всю инфу по клиентам. И вот настроил бизнес доступ для девочки, а пароль miksoft ей дал напрямую к базе, и...

Девочка запускает стороннюю тулзу и тупо селектом сливает всю тысячу столь важных для данного бизнеса клиентов. miksoft, если ты когда-нибудь продавал программное решение, то ты знаешь, как дорого стоит получить инфу по 1000 клиентов, готовых купить твой продукт. Но ты не знаешь, как защитить бизнес от подобных атак.

ЗЫ. Девочке максимум дают право поиска по фамилии, что бы сказать "здравствуйте Иван Иванович, пройдите в кабинет 48". А ты ей дал все возможности для слива всех клиентов за 5 минут.
...
Рейтинг: 0 / 0
14.04.2019, 13:24
    #39801047
alex55555
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Двузвенка - как прячете пароли?
КритикWin-авторизация не решит ооблемы отца русской демократии?
Как вин-юзер конвертируется в бд-юзера?
...
Рейтинг: 0 / 0
14.04.2019, 13:27
    #39801048
alex55555
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Двузвенка - как прячете пароли?
ВМоисеевДумаю, что вопрос несколько шире - как хранить настройки клиентского приложения. Экспериментирую с вариантом хранения файла настроек в криптоконтейнере - при старте файл настройки достаём из контейнера (по паролю клиента), получаем параметры и уничтожаем файл настройки.
Настройки хранят в базе, а доступ к ним ограничивается тем же способом, что и ко всей остальной информации. Для трёхзвенки - тривиально. Для двузвенки - пока не вижу решений.
...
Рейтинг: 0 / 0
14.04.2019, 13:28
    #39801049
alex55555
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Двузвенка - как прячете пароли?
полудухв шифрованном виде.
Слыхал, сколько времени нужно, что бы взломать недавно появившуюся популярную игрушку? Подскажу - день.
...
Рейтинг: 0 / 0
14.04.2019, 14:16
    #39801052
Dimitry Sibiryakov
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Двузвенка - как прячете пароли?
alex55555И вот настроил бизнес доступ для девочки, а пароль miksoft ей дал напрямую к базе, и...
И получает ошибку "недостаточно прав для чтения", поскольку понятия не имеет как указать роль, которая ей настроена.
...
Рейтинг: 0 / 0
14.04.2019, 14:34
    #39801057
ВМоисеев
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Двузвенка - как прячете пароли?
>alex55555, сегодня, 13:27 https://www.sql.ru/forum/actualutils.aspx?action=gotomsg&tid=1311475&msg=21861543][21861543]
>...Для трёхзвенки - тривиально…
<Не понимаю, а в чем сложность для двухзвенки?
...
Рейтинг: 0 / 0
14.04.2019, 16:08
    #39801076
alex55555
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Двузвенка - как прячете пароли?
Dimitry Sibiryakovalex55555И вот настроил бизнес доступ для девочки, а пароль miksoft ей дал напрямую к базе, и...
И получает ошибку "недостаточно прав для чтения", поскольку понятия не имеет как указать роль, которая ей настроена.
В БД есть юзер и его права. Какие ещё роли нужны?
...
Рейтинг: 0 / 0
14.04.2019, 16:09
    #39801077
Arm79
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Двузвенка - как прячете пароли?
alex55555КритикWin-авторизация не решит ооблемы отца русской демократии?
Как вин-юзер конвертируется в бд-юзера?
Не нужно путать

через Win - аутентификация.
в БД - авторизация.

Спокойно в БД указываем полномочия для win-пользователя, и никаких заморочек с хранением паролей
...
Рейтинг: 0 / 0
14.04.2019, 16:49
    #39801083
ViPRos
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Двузвенка - как прячете пароли?
alex55555,

тут много таких как ты, которые плавают в вопросе, но учат жить:)
...
Рейтинг: 0 / 0
14.04.2019, 18:17
    #39801096
alex55555
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Двузвенка - как прячете пароли?
Arm79через Win - аутентификация.
в БД - авторизация.

Спокойно в БД указываем полномочия для win-пользователя, и никаких заморочек с хранением паролей
Сам по себе пароль не интересен. Интереснее, если утекут важные данные. Хотя да, формально - это ответ на вопрос в теме. Но он не показывает, как гибко ограничить доступ к БД.
...
Рейтинг: 0 / 0
14.04.2019, 18:18
    #39801097
alex55555
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Двузвенка - как прячете пароли?
ViPRosтут много таких как ты, которые плавают в вопросе, но учат жить:)
Ну так научи меня, как же ты в вопросе "не плаваешь"? :)
...
Рейтинг: 0 / 0
14.04.2019, 18:39
    #39801099
Roman Mejtes
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Двузвенка - как прячете пароли?
в хранилище windows
...
Рейтинг: 0 / 0
14.04.2019, 19:09
    #39801103
cav_inc
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Двузвенка - как прячете пароли?
Если девочка видит на экране информацию и ей вдруг понадобилось слить инфу конкурентам
то абсолютно не важно есть ли у нее прямой доступ к базе или нет. У нее есть телефон с камерой и какой либо вчатик.... и шифруй не шифруй все равно получишь.....
...
Рейтинг: 0 / 0
14.04.2019, 19:10
    #39801104
полудух
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Двузвенка - как прячете пароли?
ViPRosalex55555,

тут много таких как ты, которые плавают в вопросе, но учат жить:)
он тут такой один
засрал весь форум своим идиотским флудом
а модеры даже не чешутся
...
Рейтинг: 0 / 0
14.04.2019, 19:35
    #39801107
Arm79
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Двузвенка - как прячете пароли?
alex55555Arm79через Win - аутентификация.
в БД - авторизация.

Спокойно в БД указываем полномочия для win-пользователя, и никаких заморочек с хранением паролей
Сам по себе пароль не интересен. Интереснее, если утекут важные данные. Хотя да, формально - это ответ на вопрос в теме. Но он не показывает, как гибко ограничить доступ к БД.
Зачем дополнительно ограничивать доступ к информации более, чем установлено настройками в самой БД? Кажется, что доступ по ролевой модели более чем гибок. Не идеально, конечно, но если речь о 2звенке, то 99% потребностей удовлетворит.
...
Рейтинг: 0 / 0
14.04.2019, 19:40
    #39801108
Siemargl
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Двузвенка - как прячете пароли?
alex55555,

предлагаю забанить

а еще дополнительно, пароль к программе может быть сгенерированным паролем от БД

и еще учебники можно читать
...
Рейтинг: 0 / 0
14.04.2019, 21:07
    #39801133
alex55555
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Двузвенка - как прячете пароли?
Arm79Зачем дополнительно ограничивать доступ к информации более, чем установлено настройками в самой БД?
Потому что бизнес хочет. Если девочка видит только ФИО, то для слива информация бесполезна. И вот так надо настроить для двух девочек, но для одной ФИО, а для другой Ф и год рождения. И всё это галочками, что бы сам бизнес настраивал.

Слабо? А на трёхзвенке - ноль проблем.
Arm79Кажется, что доступ по ролевой модели более чем гибок. Не идеально, конечно, но если речь о 2звенке, то 99% потребностей удовлетворит.
Вот именно, что не все проценты. И 99 здесь - явно завышенная оценка. При чём ролевую модель нужно как-то поддерживать, но как? БД такой ерундой не занимается, там строго юзер и его права.

Теоретически есть вариант всё (то есть абсолютно) писать в хранимках, но это же адский ад и израиль в одном флаконе! Плюс ещё уметь эту хрень правильно в БД настроить, что тоже не всегда тривиально. В итоге - адская сложность ради потакания лени изучить веб-технологии, ну или на худой конец без веба почитать про сервер приложений для десктопного клиента.
...
Рейтинг: 0 / 0
14.04.2019, 21:47
    #39801147
L_argo
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Двузвенка - как прячете пароли?
alex55555Для двузвенки - пока не вижу решений.Исключить доступ к критичным таблицам напрямую.
Оставить доступ только через ХП. Внутри ХП тоже можно серьезно усложнить жизнь для желающих получить больше инфы, чем положено.
Немного неудобно, но вполне реально.
Не серебряная пуля конеш, но большинство покушений на инфу сможет отразить.
...
Рейтинг: 0 / 0
Форумы / Разработка информационных систем [игнор отключен] [закрыт для гостей] / Двузвенка - как прячете пароли? / 25 сообщений из 390, страница 1 из 16
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]