
Новые сообщения [новые:0]
Дайджест
Горячие темы
Избранное [новые:0]
Форумы
Пользователи
Статистика
Статистика нагрузки
Мод. лог
Поиск
|
|
17.08.2018, 11:24
|
|||
|---|---|---|---|
Почему нельзя показывать строку соединения в сообщение об ошибке |
|||
|
#18+
Здравствуйте, Господа, Столкнулся с такой ситуацией. Обнаружил при работе с системой, что она при ошибке соединение с БД выдает в тексте ошибки сервер и название БД. "При подключении по пути 'Data Source=A;Catalog=B;' произошла ошибка:". Это выдается пользователю на веб. Система работает в интраненте. По сути это строка соединения. Написал баг, чтобы убрали параметры строки соединение. Сформулировал, что пользователю это не надо показывать и что это потенциальная дыра в безопасности. Такую инфу писать только в системный лог на сервере. Но ответственный за систему, говорит, что это нормально. Что если это не соответствует стандартам, то каким именно официальным стандартам. Надо обосновать. Кто-нибудь может сказать как его убедить? На какие стандарты можно сослаться? Или может так и надо? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
|
|
|
17.08.2018, 11:37
|
|||
|---|---|---|---|
Почему нельзя показывать строку соединения в сообщение об ошибке |
|||
|
#18+
a_voronin, К сожалению, это чисто корпоративные стандарты и правила. Пригрозите что напишите такой документ и под роспись доведете. Согласуйте с руководством. ... Принято (но не догма) что в веб идет юзверю код ошибки. В исключительных случаях. Возьмите руководство пользователя на ИС. Там есть раздел ошибки.... Пусть допишут в руководство. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
|
|
|
17.08.2018, 11:53
|
|||
|---|---|---|---|
Почему нельзя показывать строку соединения в сообщение об ошибке |
|||
|
#18+
Petro123a_voronin, К сожалению, это чисто корпоративные стандарты и правила. А если этот будет поставляться на госпредприятие, где определённый набор данных считается конфиденциальным? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
|
|
|
17.08.2018, 12:15
|
|||
|---|---|---|---|
Почему нельзя показывать строку соединения в сообщение об ошибке |
|||
|
#18+
a_voroninКто-нибудь может сказать как его убедить? Нужно воспользоваться дырой в безопасности. Устранят на следующий день. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
|
|
|
17.08.2018, 12:30
|
|||
|---|---|---|---|
Почему нельзя показывать строку соединения в сообщение об ошибке |
|||
|
#18+
a_voroninPetro123a_voronin, К сожалению, это чисто корпоративные стандарты и правила. А если этот будет поставляться на госпредприятие, где определённый набор данных считается конфиденциальным? Будет акт приемки ИС подписанный тем кого посадят)). Наш верховный мячик подарил, кто его проверял? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
|
|
|
17.08.2018, 17:55
|
|||
|---|---|---|---|
|
|||
Почему нельзя показывать строку соединения в сообщение об ошибке |
|||
|
#18+
https://cwe.mitre.org/data/definitions/209.html "Ensure that error messages only contain minimal details that are useful to the intended audience, and nobody else. " ... |
|||
|
:
Нравится:
Не нравится:
|
|||
|
|
|
17.08.2018, 18:41
|
|||
|---|---|---|---|
Почему нельзя показывать строку соединения в сообщение об ошибке |
|||
|
#18+
WebSharper, Отличная ссылка. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
|
|
|
17.08.2018, 20:33
|
|||
|---|---|---|---|
Почему нельзя показывать строку соединения в сообщение об ошибке |
|||
|
#18+
a_voroninКто-нибудь может сказать как его убедить? А зачем Вам его убеждать? Если это посторонний человек и посторонняя система - нафиг Вам бороться за их счастье? Если же это на работе итп. - дайте ссылку на любой набор рекомендаций в интернете, мол, хочешь - изучай, и добавьте, что при отсутствии реакции придётся пойти официальным путём, через служебку. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
|
|
|
19.08.2018, 06:21
|
|||
|---|---|---|---|
Почему нельзя показывать строку соединения в сообщение об ошибке |
|||
|
#18+
a_voroninPetro123a_voronin, К сожалению, это чисто корпоративные стандарты и правила. А если этот будет поставляться на госпредприятие, где определённый набор данных считается конфиденциальным? Во всех местах, где я работал, имена серверов не являлись конфиденциальной информацией. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
|
|
|
19.08.2018, 11:04
|
|||
|---|---|---|---|
|
|||
Почему нельзя показывать строку соединения в сообщение об ошибке |
|||
|
#18+
Критик, 1) строка соединения может содержать не только имена серверов 2) даже если имена серверов не конфиденциальны, не надо их раскрывать, чтобы не облегчать потенциальному злоумышленнику исследования конфигурации ... |
|||
|
:
Нравится:
Не нравится:
|
|||
|
|
|

start [/forum/topic.php?fid=33&mobile=1&tid=1547205]: |
0ms |
get settings: |
9ms |
get forum list: |
13ms |
check forum access: |
4ms |
check topic access: |
4ms |
track hit: |
37ms |
get topic data: |
14ms |
get forum data: |
3ms |
get page messages: |
53ms |
get tp. blocked users: |
2ms |
| others: | 237ms |
| total: | 376ms |

| 0 / 0 |

Извините, этот баннер — требование Роскомнадзора для исполнения 152 ФЗ.
«На сайте осуществляется обработка файлов cookie, необходимых для работы сайта, а также для анализа использования сайта и улучшения предоставляемых сервисов с использованием метрической программы Яндекс.Метрика. Продолжая использовать сайт, вы даёте согласие с использованием данных технологий».
... ля, ля, ля ...