Гость
Целевая тема:
Создать новую тему:
Автор:
Форумы / Разработка информационных систем [игнор отключен] [закрыт для гостей] / Почему нельзя показывать строку соединения в сообщение об ошибке / 10 сообщений из 10, страница 1 из 1
17.08.2018, 11:24
    #39689351
a_voronin
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Почему нельзя показывать строку соединения в сообщение об ошибке
Здравствуйте, Господа,
Столкнулся с такой ситуацией. Обнаружил при работе с системой, что она при ошибке соединение с БД выдает в тексте ошибки сервер и название БД. "При подключении по пути 'Data Source=A;Catalog=B;' произошла ошибка:". Это выдается пользователю на веб. Система работает в интраненте. По сути это строка соединения.

Написал баг, чтобы убрали параметры строки соединение. Сформулировал, что пользователю это не надо показывать и что это потенциальная дыра в безопасности. Такую инфу писать только в системный лог на сервере.

Но ответственный за систему, говорит, что это нормально. Что если это не соответствует стандартам, то каким именно официальным стандартам. Надо обосновать.

Кто-нибудь может сказать как его убедить? На какие стандарты можно сослаться? Или может так и надо?
...
Рейтинг: 0 / 0
17.08.2018, 11:37
    #39689366
Petro123
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Почему нельзя показывать строку соединения в сообщение об ошибке
a_voronin,
К сожалению, это чисто корпоративные стандарты и правила.
Пригрозите что напишите такой документ и под роспись доведете.
Согласуйте с руководством.
...
Принято (но не догма) что в веб идет юзверю код ошибки. В исключительных случаях.
Возьмите руководство пользователя на ИС. Там есть раздел ошибки....
Пусть допишут в руководство.
...
Рейтинг: 0 / 0
17.08.2018, 11:53
    #39689384
a_voronin
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Почему нельзя показывать строку соединения в сообщение об ошибке
Petro123a_voronin,
К сожалению, это чисто корпоративные стандарты и правила.


А если этот будет поставляться на госпредприятие, где определённый набор данных считается конфиденциальным?
...
Рейтинг: 0 / 0
17.08.2018, 12:15
    #39689415
alex55555
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Почему нельзя показывать строку соединения в сообщение об ошибке
a_voroninКто-нибудь может сказать как его убедить?
Нужно воспользоваться дырой в безопасности. Устранят на следующий день.
...
Рейтинг: 0 / 0
17.08.2018, 12:30
    #39689427
Petro123
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Почему нельзя показывать строку соединения в сообщение об ошибке
a_voroninPetro123a_voronin,
К сожалению, это чисто корпоративные стандарты и правила.

А если этот будет поставляться на госпредприятие, где определённый набор данных считается конфиденциальным?
Будет акт приемки ИС подписанный тем кого посадят)).
Наш верховный мячик подарил, кто его проверял?
...
Рейтинг: 0 / 0
17.08.2018, 17:55
    #39689610
WebSharper
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Почему нельзя показывать строку соединения в сообщение об ошибке
https://cwe.mitre.org/data/definitions/209.html

"Ensure that error messages only contain minimal details that are useful to the intended audience, and nobody else. "
...
Рейтинг: 0 / 0
17.08.2018, 18:41
    #39689627
Petro123
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Почему нельзя показывать строку соединения в сообщение об ошибке
WebSharper,
Отличная ссылка.
...
Рейтинг: 0 / 0
17.08.2018, 20:33
    #39689671
softwarer
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Почему нельзя показывать строку соединения в сообщение об ошибке
a_voroninКто-нибудь может сказать как его убедить?
А зачем Вам его убеждать? Если это посторонний человек и посторонняя система - нафиг Вам бороться за их счастье? Если же это на работе итп. - дайте ссылку на любой набор рекомендаций в интернете, мол, хочешь - изучай, и добавьте, что при отсутствии реакции придётся пойти официальным путём, через служебку.
...
Рейтинг: 0 / 0
19.08.2018, 06:21
    #39689872
Критик
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Почему нельзя показывать строку соединения в сообщение об ошибке
a_voroninPetro123a_voronin,
К сожалению, это чисто корпоративные стандарты и правила.


А если этот будет поставляться на госпредприятие, где определённый набор данных считается конфиденциальным?

Во всех местах, где я работал, имена серверов не являлись конфиденциальной информацией.
...
Рейтинг: 0 / 0
19.08.2018, 11:04
    #39689905
WebSharper
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Почему нельзя показывать строку соединения в сообщение об ошибке
Критик,
1) строка соединения может содержать не только имена серверов

2) даже если имена серверов не конфиденциальны, не надо их раскрывать, чтобы не облегчать потенциальному злоумышленнику исследования конфигурации
...
Рейтинг: 0 / 0
Форумы / Разработка информационных систем [игнор отключен] [закрыт для гостей] / Почему нельзя показывать строку соединения в сообщение об ошибке / 10 сообщений из 10, страница 1 из 1
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]