|
|
|
Двузвенка - как прячете пароли?
|
|||
|---|---|---|---|
|
#18+
В контексте минусов десктопа вспомнилась необходимость как-то логиниться к базе. То есть второе звено, оно же десктоп, напрямую стучится к первому звену, оно же база. И как ему стучаться, если нет юзера/пароля? Поэтому юзер хранится где-то в коде или в настройках или ещё где. Но это, безусловно, до первого начинающего хакера. Выход здесь в создании третьего звена (сервер приложений), но фанаты двузвенки могут иметь своё мнение. Поэтому вопрос разработчикам двузвенок - вы как в своих творениях пароли храните? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 13.04.2019, 20:28 |
|
||
|
Двузвенка - как прячете пароли?
|
|||
|---|---|---|---|
|
#18+
alex55555вы как в своих творениях пароли храните?В головах пользователей. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 13.04.2019, 23:14 |
|
||
|
Двузвенка - как прячете пароли?
|
|||
|---|---|---|---|
|
#18+
miksoftalex55555вы как в своих творениях пароли храните?В головах пользователей. То есть юзер напрямую цепляется к базе и уносит домой список клиентов, или правит этот список апдейтом, ну или ещё чего недозволенное делает? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 13.04.2019, 23:18 |
|
||
|
Двузвенка - как прячете пароли?
|
|||
|---|---|---|---|
|
#18+
alex55555miksoftпропущено... В головах пользователей. То есть юзер напрямую цепляется к базе и уносит домой список клиентов, или правит этот список апдейтом, ну или ещё чего недозволенное делает?Если у него есть полномочия этот список видеть, то он и в учетной программе его нормально увидит без всякого "напрямую цепляется к базе". Если нет - не увидит ни так, ни эдак. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 13.04.2019, 23:23 |
|
||
|
Двузвенка - как прячете пароли?
|
|||
|---|---|---|---|
|
#18+
alex55555, Win-авторизация не решит ооблемы отца русской демократии? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 13.04.2019, 23:40 |
|
||
|
Двузвенка - как прячете пароли?
|
|||
|---|---|---|---|
|
#18+
>alex55555, вчера, 20:28 https://www.sql.ru/forum/actualutils.aspx?action=gotomsg&tid=1311475&msg=21861254][21861254] >...Поэтому вопрос разработчикам… <Думаю, что вопрос несколько шире - как хранить настройки клиентского приложения. Экспериментирую с вариантом хранения файла настроек в криптоконтейнере - при старте файл настройки достаём из контейнера (по паролю клиента), получаем параметры и уничтожаем файл настройки. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.04.2019, 12:02 |
|
||
|
Двузвенка - как прячете пароли?
|
|||
|---|---|---|---|
|
#18+
если хукер завладел компом жертвы, то кто же тут виноват? ну конечно же Intel. alex55555вы как в своих творениях пароли храните? в шифрованном виде. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.04.2019, 13:20 |
|
||
|
Двузвенка - как прячете пароли?
|
|||
|---|---|---|---|
|
#18+
miksoftЕсли у него есть полномочия этот список видеть, то он и в учетной программе его нормально увидит без всякого "напрямую цепляется к базе". Если нет - не увидит ни так, ни эдак. Ох уж мне этот детский сад... Покупателям софта очень часто впаривают "гибкое и безопасное" решение. Типа можно потыкав всякие галочки гибко настроить права для любого юзера. И бизнес покупается, потому что не хочет, что бы секретутка на ресепшене сливала конкурентам всю инфу по клиентам. И вот настроил бизнес доступ для девочки, а пароль miksoft ей дал напрямую к базе, и... Девочка запускает стороннюю тулзу и тупо селектом сливает всю тысячу столь важных для данного бизнеса клиентов. miksoft, если ты когда-нибудь продавал программное решение, то ты знаешь, как дорого стоит получить инфу по 1000 клиентов, готовых купить твой продукт. Но ты не знаешь, как защитить бизнес от подобных атак. ЗЫ. Девочке максимум дают право поиска по фамилии, что бы сказать "здравствуйте Иван Иванович, пройдите в кабинет 48". А ты ей дал все возможности для слива всех клиентов за 5 минут. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.04.2019, 13:22 |
|
||
|
Двузвенка - как прячете пароли?
|
|||
|---|---|---|---|
|
#18+
КритикWin-авторизация не решит ооблемы отца русской демократии? Как вин-юзер конвертируется в бд-юзера? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.04.2019, 13:24 |
|
||
|
Двузвенка - как прячете пароли?
|
|||
|---|---|---|---|
|
#18+
ВМоисеевДумаю, что вопрос несколько шире - как хранить настройки клиентского приложения. Экспериментирую с вариантом хранения файла настроек в криптоконтейнере - при старте файл настройки достаём из контейнера (по паролю клиента), получаем параметры и уничтожаем файл настройки. Настройки хранят в базе, а доступ к ним ограничивается тем же способом, что и ко всей остальной информации. Для трёхзвенки - тривиально. Для двузвенки - пока не вижу решений. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.04.2019, 13:27 |
|
||
|
Двузвенка - как прячете пароли?
|
|||
|---|---|---|---|
|
#18+
полудухв шифрованном виде. Слыхал, сколько времени нужно, что бы взломать недавно появившуюся популярную игрушку? Подскажу - день. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.04.2019, 13:28 |
|
||
|
Двузвенка - как прячете пароли?
|
|||
|---|---|---|---|
|
#18+
alex55555И вот настроил бизнес доступ для девочки, а пароль miksoft ей дал напрямую к базе, и... И получает ошибку "недостаточно прав для чтения", поскольку понятия не имеет как указать роль, которая ей настроена. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.04.2019, 14:16 |
|
||
|
Двузвенка - как прячете пароли?
|
|||
|---|---|---|---|
|
#18+
>alex55555, сегодня, 13:27 https://www.sql.ru/forum/actualutils.aspx?action=gotomsg&tid=1311475&msg=21861543][21861543] >...Для трёхзвенки - тривиально… <Не понимаю, а в чем сложность для двухзвенки? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.04.2019, 14:34 |
|
||
|
Двузвенка - как прячете пароли?
|
|||
|---|---|---|---|
|
#18+
Dimitry Sibiryakovalex55555И вот настроил бизнес доступ для девочки, а пароль miksoft ей дал напрямую к базе, и... И получает ошибку "недостаточно прав для чтения", поскольку понятия не имеет как указать роль, которая ей настроена. В БД есть юзер и его права. Какие ещё роли нужны? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.04.2019, 16:08 |
|
||
|
Двузвенка - как прячете пароли?
|
|||
|---|---|---|---|
|
#18+
alex55555КритикWin-авторизация не решит ооблемы отца русской демократии? Как вин-юзер конвертируется в бд-юзера? Не нужно путать через Win - аутентификация. в БД - авторизация. Спокойно в БД указываем полномочия для win-пользователя, и никаких заморочек с хранением паролей ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.04.2019, 16:09 |
|
||
|
Двузвенка - как прячете пароли?
|
|||
|---|---|---|---|
|
#18+
alex55555, тут много таких как ты, которые плавают в вопросе, но учат жить:) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.04.2019, 16:49 |
|
||
|
Двузвенка - как прячете пароли?
|
|||
|---|---|---|---|
|
#18+
Arm79через Win - аутентификация. в БД - авторизация. Спокойно в БД указываем полномочия для win-пользователя, и никаких заморочек с хранением паролей Сам по себе пароль не интересен. Интереснее, если утекут важные данные. Хотя да, формально - это ответ на вопрос в теме. Но он не показывает, как гибко ограничить доступ к БД. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.04.2019, 18:17 |
|
||
|
Двузвенка - как прячете пароли?
|
|||
|---|---|---|---|
|
#18+
ViPRosтут много таких как ты, которые плавают в вопросе, но учат жить:) Ну так научи меня, как же ты в вопросе "не плаваешь"? :) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.04.2019, 18:18 |
|
||
|
Двузвенка - как прячете пароли?
|
|||
|---|---|---|---|
|
#18+
в хранилище windows ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.04.2019, 18:39 |
|
||
|
Двузвенка - как прячете пароли?
|
|||
|---|---|---|---|
|
#18+
Если девочка видит на экране информацию и ей вдруг понадобилось слить инфу конкурентам то абсолютно не важно есть ли у нее прямой доступ к базе или нет. У нее есть телефон с камерой и какой либо вчатик.... и шифруй не шифруй все равно получишь..... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.04.2019, 19:09 |
|
||
|
Двузвенка - как прячете пароли?
|
|||
|---|---|---|---|
|
#18+
ViPRosalex55555, тут много таких как ты, которые плавают в вопросе, но учат жить:) он тут такой один засрал весь форум своим идиотским флудом а модеры даже не чешутся ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.04.2019, 19:10 |
|
||
|
Двузвенка - как прячете пароли?
|
|||
|---|---|---|---|
|
#18+
alex55555Arm79через Win - аутентификация. в БД - авторизация. Спокойно в БД указываем полномочия для win-пользователя, и никаких заморочек с хранением паролей Сам по себе пароль не интересен. Интереснее, если утекут важные данные. Хотя да, формально - это ответ на вопрос в теме. Но он не показывает, как гибко ограничить доступ к БД. Зачем дополнительно ограничивать доступ к информации более, чем установлено настройками в самой БД? Кажется, что доступ по ролевой модели более чем гибок. Не идеально, конечно, но если речь о 2звенке, то 99% потребностей удовлетворит. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.04.2019, 19:35 |
|
||
|
Двузвенка - как прячете пароли?
|
|||
|---|---|---|---|
|
#18+
alex55555, предлагаю забанить а еще дополнительно, пароль к программе может быть сгенерированным паролем от БД и еще учебники можно читать ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.04.2019, 19:40 |
|
||
|
Двузвенка - как прячете пароли?
|
|||
|---|---|---|---|
|
#18+
Arm79Зачем дополнительно ограничивать доступ к информации более, чем установлено настройками в самой БД? Потому что бизнес хочет. Если девочка видит только ФИО, то для слива информация бесполезна. И вот так надо настроить для двух девочек, но для одной ФИО, а для другой Ф и год рождения. И всё это галочками, что бы сам бизнес настраивал. Слабо? А на трёхзвенке - ноль проблем. Arm79Кажется, что доступ по ролевой модели более чем гибок. Не идеально, конечно, но если речь о 2звенке, то 99% потребностей удовлетворит. Вот именно, что не все проценты. И 99 здесь - явно завышенная оценка. При чём ролевую модель нужно как-то поддерживать, но как? БД такой ерундой не занимается, там строго юзер и его права. Теоретически есть вариант всё (то есть абсолютно) писать в хранимках, но это же адский ад и израиль в одном флаконе! Плюс ещё уметь эту хрень правильно в БД настроить, что тоже не всегда тривиально. В итоге - адская сложность ради потакания лени изучить веб-технологии, ну или на худой конец без веба почитать про сервер приложений для десктопного клиента. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.04.2019, 21:07 |
|
||
|
Двузвенка - как прячете пароли?
|
|||
|---|---|---|---|
|
#18+
alex55555Для двузвенки - пока не вижу решений.Исключить доступ к критичным таблицам напрямую. Оставить доступ только через ХП. Внутри ХП тоже можно серьезно усложнить жизнь для желающих получить больше инфы, чем положено. Немного неудобно, но вполне реально. Не серебряная пуля конеш, но большинство покушений на инфу сможет отразить. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.04.2019, 21:47 |
|
||
|
|

start [/forum/topic.php?fid=33&msg=39801096&tid=1547157]: |
0ms |
get settings: |
11ms |
get forum list: |
16ms |
check forum access: |
4ms |
check topic access: |
4ms |
track hit: |
57ms |
get topic data: |
10ms |
get forum data: |
3ms |
get page messages: |
70ms |
get tp. blocked users: |
1ms |
| others: | 15ms |
| total: | 191ms |

| 0 / 0 |
