| 
 | 
| 
 
Почему нельзя показывать строку соединения в сообщение об ошибке 
 | 
|||
|---|---|---|---|
| 
 #18+ 
    
  Здравствуйте, Господа,  Столкнулся с такой ситуацией. Обнаружил при работе с системой, что она при ошибке соединение с БД выдает в тексте ошибки сервер и название БД. "При подключении по пути 'Data Source=A;Catalog=B;' произошла ошибка:". Это выдается пользователю на веб. Система работает в интраненте. По сути это строка соединения. Написал баг, чтобы убрали параметры строки соединение. Сформулировал, что пользователю это не надо показывать и что это потенциальная дыра в безопасности. Такую инфу писать только в системный лог на сервере. Но ответственный за систему, говорит, что это нормально. Что если это не соответствует стандартам, то каким именно официальным стандартам. Надо обосновать. Кто-нибудь может сказать как его убедить? На какие стандарты можно сослаться? Или может так и надо? ...  | 
|||
| 
 : 
 Нравится:
      
  Не нравится:
      
  
   | 
|||
| 17.08.2018, 11:24 | 
  
  
  
   | 
||
| 
 
Почему нельзя показывать строку соединения в сообщение об ошибке 
 | 
|||
|---|---|---|---|
| 
 #18+ 
    
  a_voronin, К сожалению, это чисто корпоративные стандарты и правила. Пригрозите что напишите такой документ и под роспись доведете. Согласуйте с руководством. ... Принято (но не догма) что в веб идет юзверю код ошибки. В исключительных случаях. Возьмите руководство пользователя на ИС. Там есть раздел ошибки.... Пусть допишут в руководство. ...  | 
|||
| 
 : 
 Нравится:
      
  Не нравится:
      
  
   | 
|||
| 17.08.2018, 11:37 | 
  
  
  
   | 
||
| 
 
Почему нельзя показывать строку соединения в сообщение об ошибке 
 | 
|||
|---|---|---|---|
| 
 #18+ 
    
  Petro123a_voronin, К сожалению, это чисто корпоративные стандарты и правила. А если этот будет поставляться на госпредприятие, где определённый набор данных считается конфиденциальным? ...  | 
|||
| 
 : 
 Нравится:
      
  Не нравится:
      
  
   | 
|||
| 17.08.2018, 11:53 | 
  
  
  
   | 
||
| 
 
Почему нельзя показывать строку соединения в сообщение об ошибке 
 | 
|||
|---|---|---|---|
| 
 #18+ 
    
  a_voroninКто-нибудь может сказать как его убедить? Нужно воспользоваться дырой в безопасности. Устранят на следующий день. ...  | 
|||
| 
 : 
 Нравится:
      
  Не нравится:
      
  
   | 
|||
| 17.08.2018, 12:15 | 
  
  
  
   | 
||
| 
 
Почему нельзя показывать строку соединения в сообщение об ошибке 
 | 
|||
|---|---|---|---|
| 
 #18+ 
    
  a_voroninPetro123a_voronin, К сожалению, это чисто корпоративные стандарты и правила. А если этот будет поставляться на госпредприятие, где определённый набор данных считается конфиденциальным? Будет акт приемки ИС подписанный тем кого посадят)). Наш верховный мячик подарил, кто его проверял? ...  | 
|||
| 
 : 
 Нравится:
      
  Не нравится:
      
  
   | 
|||
| 17.08.2018, 12:30 | 
  
  
  
   | 
||
| 
 
Почему нельзя показывать строку соединения в сообщение об ошибке 
 | 
|||
|---|---|---|---|
| 
 #18+ 
    
  https://cwe.mitre.org/data/definitions/209.html  "Ensure that error messages only contain minimal details that are useful to the intended audience, and nobody else. " ...  | 
|||
| 
 : 
 Нравится:
      
  Не нравится:
      
  
   | 
|||
| 17.08.2018, 17:55 | 
  
  
  
   | 
||
| 
 
Почему нельзя показывать строку соединения в сообщение об ошибке 
 | 
|||
|---|---|---|---|
| 
 #18+ 
    
  WebSharper, Отличная ссылка. ...  | 
|||
| 
 : 
 Нравится:
      
  Не нравится:
      
  
   | 
|||
| 17.08.2018, 18:41 | 
  
  
  
   | 
||
| 
 
Почему нельзя показывать строку соединения в сообщение об ошибке 
 | 
|||
|---|---|---|---|
| 
 #18+ 
    
  a_voroninКто-нибудь может сказать как его убедить?  А зачем Вам его убеждать? Если это посторонний человек и посторонняя система - нафиг Вам бороться за их счастье? Если же это на работе итп. - дайте ссылку на любой набор рекомендаций в интернете, мол, хочешь - изучай, и добавьте, что при отсутствии реакции придётся пойти официальным путём, через служебку. ...  | 
|||
| 
 : 
 Нравится:
      
  Не нравится:
      
  
   | 
|||
| 17.08.2018, 20:33 | 
  
  
  
   | 
||
| 
 
Почему нельзя показывать строку соединения в сообщение об ошибке 
 | 
|||
|---|---|---|---|
| 
 #18+ 
    
  a_voroninPetro123a_voronin, К сожалению, это чисто корпоративные стандарты и правила. А если этот будет поставляться на госпредприятие, где определённый набор данных считается конфиденциальным? Во всех местах, где я работал, имена серверов не являлись конфиденциальной информацией. ...  | 
|||
| 
 : 
 Нравится:
      
  Не нравится:
      
  
   | 
|||
| 19.08.2018, 06:21 | 
  
  
  
   | 
||
| 
 
Почему нельзя показывать строку соединения в сообщение об ошибке 
 | 
|||
|---|---|---|---|
| 
 #18+ 
    
  Критик, 1) строка соединения может содержать не только имена серверов 2) даже если имена серверов не конфиденциальны, не надо их раскрывать, чтобы не облегчать потенциальному злоумышленнику исследования конфигурации ...  | 
|||
| 
 : 
 Нравится:
      
  Не нравится:
      
  
   | 
|||
| 19.08.2018, 11:04 | 
  
  
  
   | 
||
| 
 | 

start [/forum/topic.php?fid=33&msg=39689627&tid=1547205]:  | 
    0ms | 
get settings:  | 
    8ms | 
get forum list:  | 
    13ms | 
check forum access:  | 
    4ms | 
check topic access:  | 
    4ms | 
track hit:  | 
    41ms | 
get topic data:  | 
    10ms | 
get forum data:  | 
    2ms | 
get page messages:  | 
    51ms | 
get tp. blocked users:  | 
    1ms | 
| others: | 13ms | 
| total: | 147ms | 

| 0 / 0 | 

На сайте осуществляется обработка файлов cookie, необходимых для работы сайта, а также для анализа использования сайта и улучшения предоставляемых сервисов с использованием метрической программы Яндекс.Метрика. Продолжая использовать сайт, вы даете согласие с использованием данных технологий.