powered by simpleCommunicator - 2.0.59     © 2025 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / Разработка информационных систем [игнор отключен] [закрыт для гостей] / Двузвенка - как прячете пароли?
25 сообщений из 390, страница 9 из 16
Двузвенка - как прячете пароли?
    #39802765
H5N1
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
вадядаст то какие виды форм, поля в них есть. не даст сами данные, но даст структуру, кто и что может делать
кучу инфы для анализа и возможных действий.
ну посмотрел я в документации какие поля в SAP или OEBS. дальше то что?
...
Рейтинг: 0 / 0
Двузвенка - как прячете пароли?
    #39802766
alex55555
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
novexelfЯ так понял, что для каждого нового персонажа нужно тыкать галочки.
Если будут созданы роли, то это ни чем не отличается от создания ролей на другом уровне.
Да, для каждой роли нужно тыкать. И юзеров к ролям привязывать тоже надо. Но только я не пойму одного - а в чём здесь проблема? Типа работать не хочу?
...
Рейтинг: 0 / 0
Двузвенка - как прячете пароли?
    #39802768
alex55555
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
H5N1дай угадаю
Не могу тебе в этом отказать. Покажи свою глупость. Посмеёмся.
...
Рейтинг: 0 / 0
Двузвенка - как прячете пароли?
    #39802770
alex55555
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Очень лысыйК ним клиенты напрямую по ip собачатся. И ничего, годами работало, никто не ломал.
Вот так и надо в рекламе писать - у нас годами двери открыты, и ничо, пока не всё своровали, ещё что-то осталось!
...
Рейтинг: 0 / 0
Двузвенка - как прячете пароли?
    #39802772
alex55555
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
maytonВобщем накидайте советов как обезопасить локальное рабочее место от хакеров.
Делать трёхзвенку через веб. И всё. И пусть хоть вирусы на клиентах пишут (аналогично реальности корпоративных веб-серверов).
...
Рейтинг: 0 / 0
Двузвенка - как прячете пароли?
    #39802773
alex55555
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
H5N1ну посмотрел я в документации какие поля в SAP или OEBS. дальше то что?
Дальше все видят - смотрел, но ничего не понял.
...
Рейтинг: 0 / 0
Двузвенка - как прячете пароли?
    #39802774
Фотография mayton
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
skyANAmaytonпропущено...

Я выше писал про подготовку персонала. Обычно безопасность наращивают одновременно на всех
уровнях. Безполезно обязать всех вводить 30-символьные пароли и думать что решены все вопросы.
Практика показывает что может стать еще хуже. Пароль приклееный стикером на монитор - вот ответка.
Нанимается пара безопасников, одному ставиться задача получить доступ снаружи, второму изнутри.

Через пару месяцев они делают доклад о том, как они успешно поимели компанию и в хвост и в гриву, и что надо сделать, чтобы закрыть все дыры.
И собственно этим и занимаются.

А разработчики, рассуждающие о том, где хранить пароли, с этого момента обязываются весь новый функционал проводить через security review и все найденные уязвимости молча править.
Опасный тест. Я-бы сказал.. на грани закона.
...
Рейтинг: 0 / 0
Двузвенка - как прячете пароли?
    #39802778
Фотография mayton
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
alex55555maytonВобщем накидайте советов как обезопасить локальное рабочее место от хакеров.
Делать трёхзвенку через веб. И всё. И пусть хоть вирусы на клиентах пишут (аналогично реальности корпоративных веб-серверов).
Да... но трехзвенка это не про безопасность. Это - про разделение ролей.
...
Рейтинг: 0 / 0
Двузвенка - как прячете пароли?
    #39802785
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
H5N1вадядаст то какие виды форм, поля в них есть. не даст сами данные, но даст структуру, кто и что может делать
кучу инфы для анализа и возможных действий.
ну посмотрел я в документации какие поля в SAP или OEBS. дальше то что?
тебе может и не скажут ничего, но кому-то и дадут информацию для дальнейших действий
...
Рейтинг: 0 / 0
Двузвенка - как прячете пароли?
    #39802788
Фотография skyANA
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
maytonskyANAпропущено...

Нанимается пара безопасников, одному ставиться задача получить доступ снаружи, второму изнутри.

Через пару месяцев они делают доклад о том, как они успешно поимели компанию и в хвост и в гриву, и что надо сделать, чтобы закрыть все дыры.
И собственно этим и занимаются.

А разработчики, рассуждающие о том, где хранить пароли, с этого момента обязываются весь новый функционал проводить через security review и все найденные уязвимости молча править.
Опасный тест. Я-бы сказал.. на грани закона.
Какого закона, если всё по инициативе руководства?
...
Рейтинг: 0 / 0
Двузвенка - как прячете пароли?
    #39802792
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
skyANAвадяпропущено...
не получит, но вскрытие exe может и дать доступ
Человек, что устроился в компанию и способный вскрыть exe и получить доступ к каким-то там формам, вряд-ли будет такой хернёй страдать.
Скорее он просканирует на уязвимость внутреннюю инфраструктуру, заимеет админские права, заразит систему и стрясёт денег.
С админскими правами ему и формы заодно будут доступны, правда на фиг не нужны.

То же самое и в случае с трёхзвенкой. Только атака будет снаружи, а не изнутри.
ситуации резные , в каких-то случаях может быть полезна всякая инфа для влома, заражения
...
Рейтинг: 0 / 0
Двузвенка - как прячете пароли?
    #39802793
Фотография skyANA
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
вадяskyANAпропущено...

Человек, что устроился в компанию и способный вскрыть exe и получить доступ к каким-то там формам, вряд-ли будет такой хернёй страдать.
Скорее он просканирует на уязвимость внутреннюю инфраструктуру, заимеет админские права, заразит систему и стрясёт денег.
С админскими правами ему и формы заодно будут доступны, правда на фиг не нужны.

То же самое и в случае с трёхзвенкой. Только атака будет снаружи, а не изнутри.
ситуации резные , в каких-то случаях может быть полезна всякая инфа для влома, заражения
Разные? Приведи парочку из жизни.
...
Рейтинг: 0 / 0
Двузвенка - как прячете пароли?
    #39802794
Zmeelov2
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
alex55555maytonВобщем накидайте советов как обезопасить локальное рабочее место от хакеров.
Делать трёхзвенку через веб
Браузер посылает серверу приложений введенные пользователем данные.
Сервер приложений формирует SQL-запрос, обращается к БД, получает ответ, формирует страницу и отдает ее браузеру.
Разработчик трехзвенки отлично знал, что в двухзвенке пароли слабое место, но не знал, что такое SQL-инъекция. А строку коннекта хранил в браузерных куках.
Любая система имеет слабые места. Нет серебряной пули
...
Рейтинг: 0 / 0
Двузвенка - как прячете пароли?
    #39802796
Фотография mayton
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
skyANAmaytonпропущено...

Опасный тест. Я-бы сказал.. на грани закона.
Какого закона, если всё по инициативе руководства?
Ну.. может быть вы и правы.

Один IBM-щик рассказывал. В одном банке заказали penetration test самих себя.
Защита выдержала. Файрволы ничего не пропустили. Но часть внешних ресурсов (веб)
упали в коматоз. И еще их сутки выводили из этого состояния. Понесли убытки.

После этого сказали - нах такие пенетрейшены... Будем по старинке. Код смотреть.
...
Рейтинг: 0 / 0
Двузвенка - как прячете пароли?
    #39802799
Фотография skyANA
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
alex55555maytonВобщем накидайте советов как обезопасить локальное рабочее место от хакеров.
Делать трёхзвенку через веб. И всё. И пусть хоть вирусы на клиентах пишут (аналогично реальности корпоративных веб-серверов).
Злоумышленник через XSS уводит куки босса, от его имени шлёт девочке в бухгалтерию письмо о том, что надо срочно перевести денег на счёт такого-то контрагента.
И не нужно ему никакой базы и данных оттуда.
...
Рейтинг: 0 / 0
Двузвенка - как прячете пароли?
    #39802801
alex55555
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Zmeelov2Разработчик трехзвенки отлично знал, что в двухзвенке пароли слабое место, но не знал, что такое SQL-инъекция. А строку коннекта хранил в браузерных куках.
Любая система имеет слабые места. Нет серебряной пули
Ой не надо рассказывать про сто лет назад обсосанные со всех сторон места.

Хотя да, если разработчик идиот, то....
...
Рейтинг: 0 / 0
Двузвенка - как прячете пароли?
    #39802802
Фотография skyANA
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
maytonskyANAпропущено...

Какого закона, если всё по инициативе руководства?
Ну.. может быть вы и правы.

Один IBM-щик рассказывал. В одном банке заказали penetration test самих себя.
Защита выдержала. Файрволы ничего не пропустили. Но часть внешних ресурсов (веб)
упали в коматоз. И еще их сутки выводили из этого состояния. Понесли убытки.

После этого сказали - нах такие пенетрейшены... Будем по старинке. Код смотреть.
А если бы не по заказу это было сделано и опубликовано? Потеря репутации тупо бы убила бизнес.
На этом фоне сутки простоя части внешних ресурсов (веб) - семечки.
...
Рейтинг: 0 / 0
Двузвенка - как прячете пароли?
    #39802803
alex55555
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
skyANAЗлоумышленник через XSS уводит куки босса
Ну если ты такую лажу в вебе пишешь, то да - уволить!
...
Рейтинг: 0 / 0
Двузвенка - как прячете пароли?
    #39802805
Фотография skyANA
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
alex55555skyANAЗлоумышленник через XSS уводит куки босса
Ну если ты такую лажу в вебе пишешь, то да - уволить!Какую лажу? Уязвимости появляются их закрывают, они появляются новые.

Ты их отслеживаешь? Нет.
Ты тупо на форуме про пароли в двузвенке набрасываешь.
...
Рейтинг: 0 / 0
Двузвенка - как прячете пароли?
    #39802806
Фотография skyANA
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Лажа - это думать:
alex55555Делать трёхзвенку через веб. И всё.
...
Рейтинг: 0 / 0
Двузвенка - как прячете пароли?
    #39802808
alex55555
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
skyANAЛажа - это думать:
alex55555Делать трёхзвенку через веб. И всё.
Лажа, это думать, что никто кроме тебя ничего не знает.
...
Рейтинг: 0 / 0
Двузвенка - как прячете пароли?
    #39802812
Zmeelov2
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
maytonОбычно product owner - человек шарящий.
А чаще его просто нет. Я вот за двадцать с лишним лет в IT ни одного живьем не видел.
maytonВ банках к примеру есть принцип "минимального знания". .... Лишнего не дадут.
В банках не работал, может там и так. А очень много где - не так.
...
Рейтинг: 0 / 0
Двузвенка - как прячете пароли?
    #39802830
Фотография skyANA
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
alex55555skyANAЛажа - это думать:
пропущено...

Лажа, это думать, что никто кроме тебя ничего не знает.
А я так и не думаю. Пока исключительно об авторе топика высказывал мнение :)
...
Рейтинг: 0 / 0
Двузвенка - как прячете пароли?
    #39802849
вадя
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
skyANAРазные? Приведи парочку из жизни.если ты мылишь произошедшими фактами - это твоя проблема.
я допускаю все ситуации - и те которые были и те которые можно придумать.
как говорится на любую ж с поворотом , найдётся х с крюком.
...
Рейтинг: 0 / 0
Двузвенка - как прячете пароли?
    #39802859
Фотография mayton
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
skyANAmaytonпропущено...

Ну.. может быть вы и правы.

Один IBM-щик рассказывал. В одном банке заказали penetration test самих себя.
Защита выдержала. Файрволы ничего не пропустили. Но часть внешних ресурсов (веб)
упали в коматоз. И еще их сутки выводили из этого состояния. Понесли убытки.

После этого сказали - нах такие пенетрейшены... Будем по старинке. Код смотреть.
А если бы не по заказу это было сделано и опубликовано? Потеря репутации тупо бы убила бизнес.
На этом фоне сутки простоя части внешних ресурсов (веб) - семечки.
Сложно сказать. Возможно тихую кражу средств никто-бы не заметил. А банк списал бы на фрод.
Он и так списывает. Просто не говорит. А недоступность порталов 24х - это ненужная шумиха.
...
Рейтинг: 0 / 0
25 сообщений из 390, страница 9 из 16
Форумы / Разработка информационных систем [игнор отключен] [закрыт для гостей] / Двузвенка - как прячете пароли?
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]