|
|
|
В подключении перепутаны имя юзера и его пароль. Трейс выдаёт ошибку... и ПАРОЛЬ. Зачем ?
|
|||
|---|---|---|---|
|
#18+
hi all Сразу говорю: никакой баги нет. Но в трейсе может оказаться в открытом виде пароль юзера, если этот "Семён Семёныч" банально путает местами ключи и значения :-) Код: plaintext 1. 2. 3. Трейс: Код: plaintext 1. 2. 3. 4. 5. 6. 7. 8. 9. 10. 11. 12. 13. 14. ИМХО, для 'ATT_0' лучше не указывать ничего в том месте, где выводится юзер (или выводить туда что-то типа '????'). Ибо пока что идёт процесс авторизации. Для ДБАя же при разборе полётов достаточно будет просто видеть IP'шник. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.12.2014, 02:00 |
|
||
|
В подключении перепутаны имя юзера и его пароль. Трейс выдаёт ошибку... и ПАРОЛЬ. Зачем ?
|
|||
|---|---|---|---|
|
#18+
Таблоид, Ну достаточно это вряд ли - есть вероятность прихода с одного ип нескольких клиентов с разными именами/паролями. Ну и вывод в трейс данных с паролем не критично - он и так на сервере. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.12.2014, 02:36 |
|
||
|
В подключении перепутаны имя юзера и его пароль. Трейс выдаёт ошибку... и ПАРОЛЬ. Зачем ?
|
|||
|---|---|---|---|
|
#18+
Таблоид, Трейс все-таки выдает не пароль, а имя пользователя, которому не удается подключиться; не надо страшать народ :) А то, что будет достаточно одного только ІР - неправда. Получается, ты предлагаешь писать что-то типа "Пользователю не удалось подключиться к базе, но какому именно пользователю - этого я вам не скажу ибо я вредный и у меня велосипеда нет"? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.12.2014, 02:44 |
|
||
|
В подключении перепутаны имя юзера и его пароль. Трейс выдаёт ошибку... и ПАРОЛЬ. Зачем ?
|
|||
|---|---|---|---|
|
#18+
Админу незачем знать пароли на юзеров. Меньше знает - крепче спит. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.12.2014, 02:47 |
|
||
|
В подключении перепутаны имя юзера и его пароль. Трейс выдаёт ошибку... и ПАРОЛЬ. Зачем ?
|
|||
|---|---|---|---|
|
#18+
miwaonlineТрейс все-таки выдает не пароль, а имя пользователяЕсли юзер вместо логина ввёл свой пароль, а вместо пароля своё имя - да, он раздолбай. Но он вводил его на своей рабочей станции, закрыв руками клавиатуру и нервно оглядываясь. И поэтому он вправе полагать, что пароль нигде не засветится :-) miwaonlineА то, что будет достаточно одного только ІР - неправдаПочему ? Не понимаю, что даст админу имя юзера в логе, когда этот юзер не смог пройти авторизацию и, возможно, вообще какой-то хрен с горы. Как раз ip'шник тут и есть самое главное. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.12.2014, 02:53 |
|
||
|
В подключении перепутаны имя юзера и его пароль. Трейс выдаёт ошибку... и ПАРОЛЬ. Зачем ?
|
|||
|---|---|---|---|
|
#18+
ТаблоидАдмину незачем знать пароли на юзеров.Ничего, что админ может любому юзеру назначить пароль ? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.12.2014, 03:01 |
|
||
|
В подключении перепутаны имя юзера и его пароль. Трейс выдаёт ошибку... и ПАРОЛЬ. Зачем ?
|
|||
|---|---|---|---|
|
#18+
Таблоид, хорош паранойю разводить ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.12.2014, 09:25 |
|
||
|
В подключении перепутаны имя юзера и его пароль. Трейс выдаёт ошибку... и ПАРОЛЬ. Зачем ?
|
|||
|---|---|---|---|
|
#18+
ТаблоидmiwaonlineТрейс все-таки выдает не пароль, а имя пользователяЕсли юзер вместо логина ввёл свой пароль, а вместо пароля своё имя - да, он раздолбай. Но он вводил его на своей рабочей станции, закрыв руками клавиатуру и нервно оглядываясь. И поэтому он вправе полагать, что пароль нигде не засветится :-) А он нигде и не светится, светится логин, который ниразу не секретный. Если юзер себе придумает логин VASYADURAK, то будет странно, если бы после этого юзер обижался, что ФБ обзывается, правда? ТаблоидmiwaonlineА то, что будет достаточно одного только ІР - неправдаПочему ? Не понимаю, что даст админу имя юзера в логе, когда этот юзер не смог пройти авторизацию и, возможно, вообще какой-то хрен с горы. Как раз ip'шник тут и есть самое главное. А что делать, когда с одного ІР есть коннекты многих юзеров? А что делать в случае NAT? А как насчет варианта, когда на предприятии любой пользователь может подключиться со своим логином с любого компьютера (много менеджеров и общих компов в большом торговом зале; много рабочих и общих компов в цеху)? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.12.2014, 10:18 |
|
||
|
В подключении перепутаны имя юзера и его пароль. Трейс выдаёт ошибку... и ПАРОЛЬ. Зачем ?
|
|||
|---|---|---|---|
|
#18+
Да, что-то я перестраховался. Ночь была безлунная, почудилось что-то... не смейтесь! ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.12.2014, 10:18 |
|
||
|
В подключении перепутаны имя юзера и его пароль. Трейс выдаёт ошибку... и ПАРОЛЬ. Зачем ?
|
|||
|---|---|---|---|
|
#18+
hvladТаблоидАдмину незачем знать пароли на юзеров.Ничего, что админ может любому юзеру назначить пароль ?Назначить и что-то сделать втихаря под юзерским логином 2 большие разницы. Симонов Денисхорош паранойю разводитьпаранойю админа лечить не надо, это профнавык. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.12.2014, 11:13 |
|
||
|
В подключении перепутаны имя юзера и его пароль. Трейс выдаёт ошибку... и ПАРОЛЬ. Зачем ?
|
|||
|---|---|---|---|
|
#18+
Ivan_PisarevskyhvladНичего, что админ может любому юзеру назначить пароль ?Назначить и что-то сделать втихаря под юзерским логином 2 большие разницы.Что сказать-то хотел ? :) Что админ не в состоянии сменить пароль юзеру, "что-то сделать втихаря под юзерским логином", а потом сказать юзеру что надо поменять пароль (ибо "политика безопасности" требует) ? И что юзер сможет доказать, что это не он сам вывел половину активов наружу ? Или доказать, что пароль ему сменили до того, как с баланса вывели половину активов, а не после ? Без прикладной поддержки (например ЭЦП для любых важных действий) юзер беззащитен перед админом, и это аксиома ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.12.2014, 11:57 |
|
||
|
В подключении перепутаны имя юзера и его пароль. Трейс выдаёт ошибку... и ПАРОЛЬ. Зачем ?
|
|||
|---|---|---|---|
|
#18+
Ivan_Pisarevsky> паранойю админа лечить не надо, это профнавык. Паранойя паранойе рознь. Навскидку, в данном случае паранойя от самого себя, поскольку рядовые пользователи сабжевый вывод не увидят. Следовательно, паранойю от самого себя таки нужно подлечить. Posted via ActualForum NNTP Server 1.5 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.12.2014, 11:59 |
|
||
|
В подключении перепутаны имя юзера и его пароль. Трейс выдаёт ошибку... и ПАРОЛЬ. Зачем ?
|
|||
|---|---|---|---|
|
#18+
hvladЧто сказать-то хотел ? :)Сказать ровно то, что сказал, между назначить и подсмотреть есть существенная разница. Против ФБ ничего, т.к. ФБ не хранит пароли юзеров и соответственно ему их негде взять, чтоб светить оными направо-налево. hvladа потом сказать юзеруэто уже следы. hvladИ что юзер сможет доказатьсбор доказательств это уже следующий шаг. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.12.2014, 12:05 |
|
||
|
В подключении перепутаны имя юзера и его пароль. Трейс выдаёт ошибку... и ПАРОЛЬ. Зачем ?
|
|||
|---|---|---|---|
|
#18+
Гаджимурадов Рустамрядовые пользователи сабжевый вывод не увидят.Как только что-то светится/хранится/передается в открытом виде оно имеет все шансы достаться "кому надо". ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.12.2014, 12:08 |
|
||
|
В подключении перепутаны имя юзера и его пароль. Трейс выдаёт ошибку... и ПАРОЛЬ. Зачем ?
|
|||
|---|---|---|---|
|
#18+
Ivan_PisarevskyСказать ровно то, что сказал, между назначить и подсмотреть есть существенная разница.Я не вижу связи с контекстом предыдущей беседы. Тем более, что подсматривать нечего (как ты и сказал) Ivan_PisarevskyПротив ФБ ничегоЯ этого и не утверждал. Или таки паранойя ? :) Резюмирую - моя твой не понимай, моя на твоя не наезжала :) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.12.2014, 12:08 |
|
||
|
В подключении перепутаны имя юзера и его пароль. Трейс выдаёт ошибку... и ПАРОЛЬ. Зачем ?
|
|||
|---|---|---|---|
|
#18+
hvladЯ не вижу связи с контекстом предыдущей беседы.Мой посыл был тем, кто сказал выше "а пох, нехай светится". ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.12.2014, 12:12 |
|
||
|
В подключении перепутаны имя юзера и его пароль. Трейс выдаёт ошибку... и ПАРОЛЬ. Зачем ?
|
|||
|---|---|---|---|
|
#18+
Ivan_Pisarevsky> Как только что-то светится/хранится/передается Ivan_Pisarevsky> в открытом виде оно имеет все шансы достаться "кому надо". Стало быть, надо поразмыслить, кому и как оно может засветиться/передаться. Потому, повторюсь, навскидку - пока только мозгам и глазам админа, а не посторонним. Можно поспекулировать на тему снифферов трафика, но они итак все пакеты увидят, включая исходные. Posted via ActualForum NNTP Server 1.5 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.12.2014, 12:16 |
|
||
|
В подключении перепутаны имя юзера и его пароль. Трейс выдаёт ошибку... и ПАРОЛЬ. Зачем ?
|
|||
|---|---|---|---|
|
#18+
Гаджимурадов Рустам, не в трёшке. Там трафик шифруется, если пользоваться SRP плагином авторизации ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.12.2014, 12:22 |
|
||
|
В подключении перепутаны имя юзера и его пароль. Трейс выдаёт ошибку... и ПАРОЛЬ. Зачем ?
|
|||
|---|---|---|---|
|
#18+
Симонов Денис> в трёшке ... если "В трёшке", "если"... Ну ты понял. :) Posted via ActualForum NNTP Server 1.5 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.12.2014, 13:06 |
|
||
|
В подключении перепутаны имя юзера и его пароль. Трейс выдаёт ошибку... и ПАРОЛЬ. Зачем ?
|
|||
|---|---|---|---|
|
#18+
Гаджимурадов Рустам, ну без SRP имеет смысл соединяться только старыми клиентами (< 3.0), или если используется Trusted Auth, где пароль тоже не передаётся. Всё зависит от админа. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.12.2014, 13:17 |
|
||
|
В подключении перепутаны имя юзера и его пароль. Трейс выдаёт ошибку... и ПАРОЛЬ. Зачем ?
|
|||
|---|---|---|---|
|
#18+
Симонов Денисне в трёшке. Там трафик шифруется, если пользоваться SRP плагином авторизации0xFF. Да задолбится админ какой-нибудь конторы с 300-400 юзерами подключаться к машинам и менять там клиента, чтобы бы он по SRP подключался. В бол-ве случаев просто поменяют конфиг на серваке, чтобы можно было 2.5м коннектиться. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.12.2014, 13:36 |
|
||
|
В подключении перепутаны имя юзера и его пароль. Трейс выдаёт ошибку... и ПАРОЛЬ. Зачем ?
|
|||
|---|---|---|---|
|
#18+
ТаблоидДа задолбится админ какой-нибудь конторы с 300-400 юзерами подключаться к машинам и менять там клиентаОтмазка. Не катит. Обновление клиента не должно ничем отличаться от обновления прикладного софта. Так что - см.выше. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.12.2014, 13:42 |
|
||
|
В подключении перепутаны имя юзера и его пароль. Трейс выдаёт ошибку... и ПАРОЛЬ. Зачем ?
|
|||
|---|---|---|---|
|
#18+
"Я завёл пользователя masterkey и теперь везде светится пароль SYSDBA. Спасите-помогите!!!" В морг. Posted via ActualForum NNTP Server 1.5 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.12.2014, 14:05 |
|
||
|
В подключении перепутаны имя юзера и его пароль. Трейс выдаёт ошибку... и ПАРОЛЬ. Зачем ?
|
|||
|---|---|---|---|
|
#18+
Таблоид> Да задолбится админ Глупости. Во-первых, не задолбается, если очень надо. Во-вторых, обновляться это всё хозяйство должно не вручную, а [полу]автоматически. Если не может - ну так см. п.№1 - вперёд и с песней. Posted via ActualForum NNTP Server 1.5 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.12.2014, 14:23 |
|
||
|
В подключении перепутаны имя юзера и его пароль. Трейс выдаёт ошибку... и ПАРОЛЬ. Зачем ?
|
|||
|---|---|---|---|
|
#18+
Симонов Денис> ну без SRP имеет смысл только Радуют меня такие категоричные заявления. :) Впрочем, не буду спорить, останемся при своих. Posted via ActualForum NNTP Server 1.5 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.12.2014, 14:24 |
|
||
|
|

start [/forum/topic.php?fid=40&fpage=84&tid=1563128]: |
0ms |
get settings: |
7ms |
get forum list: |
13ms |
check forum access: |
2ms |
check topic access: |
2ms |
track hit: |
48ms |
get topic data: |
6ms |
get forum data: |
2ms |
get page messages: |
35ms |
get tp. blocked users: |
1ms |
| others: | 214ms |
| total: | 330ms |

| 0 / 0 |
