|
|
|
В подключении перепутаны имя юзера и его пароль. Трейс выдаёт ошибку... и ПАРОЛЬ. Зачем ?
|
|||
|---|---|---|---|
|
#18+
NickDeeУникальность есть, но нужно ведь ещё и как-то идентифицировать пользователя после того как он сменит свой уникальный логинопароль на другой.С этим - к Таблоиду. Он высосал проблему из пальца и раздул её до масштабов вселенской катастрофы. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 18.12.2014, 14:27 |
|
||
|
В подключении перепутаны имя юзера и его пароль. Трейс выдаёт ошибку... и ПАРОЛЬ. Зачем ?
|
|||
|---|---|---|---|
|
#18+
Таблоид, "Если нет - я всё приму:..." ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 18.12.2014, 15:10 |
|
||
|
В подключении перепутаны имя юзера и его пароль. Трейс выдаёт ошибку... и ПАРОЛЬ. Зачем ?
|
|||
|---|---|---|---|
|
#18+
Таблоид"Однозначно" - нет, но догадаться совсем не сложно:ну и кому же принадлежат эти пароли? ТаблоидНо 5-6 знаков запомнит и завхоз.это для многих организаций слишком простой пароль. Таблоида с "машины с таким-то ip-адресом"!не совсем так, скорее "кто-то с использованием Вашего логина с машины с таким-то IP адресом", но если приведённые логи реальные, то IP ничего не даст в данном конкретном случае, как и в случаях описанных выше, вроде натов и тех же терминальников. Тут ведь какое дело, логин и пароль - это просто авторизация, по ним в принципе нельзя определить кто именно пытается войти в систему. Для определения кто именно есть та же ЭЦП, которую на критически важных операциях запрашивать таки стоит. Да и что касается вывода паролей в описанном тобой случае, то здесь уже говорили, что доступ к логу имеет админ, тот же админ может сменить пароль и сделать всё что хочется от имени любого пользователя. Теперь реально посмотрим на систему хранения паролей в FB (про тройку не знаю, говорю про 2.5), так вот админ может сохранить хэш из секурити.фдб, поменять пароль, нагадить и вернуть хэш. В общем случае с различными поправками и дополнениями любой админ на любой СУБД может нагадить как угодно и скрыть следы своего участия, так что утверждение "Получил доступ к серверу физически - ты царь и бог" - это аксиома и пока обойти её не удастся. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 19.12.2014, 08:01 |
|
||
|
В подключении перепутаны имя юзера и его пароль. Трейс выдаёт ошибку... и ПАРОЛЬ. Зачем ?
|
|||
|---|---|---|---|
|
#18+
roadsterТаблоид"Однозначно" - нет, но догадаться совсем не сложно:ну и кому же принадлежат эти пароли?С большой вероятностью - тому, кто в след. раз прочухается, введёт наконец-то в поле логина именно логин (а не пароль) и успешно зарегистрируется в базе. Если, конечно, это не "машина общего пользования" в торговом зале. roadsterДа и что касается вывода паролей в описанном тобой случае, то здесь уже говорили, что доступ к логу имеет админ, тот же админ может сменить пароль и сделать всё что хочется от имени любого пользователя.Это всё так, ес-сно. Как и то, что лог трейса или аудита может быть сохранен хотя и на сервере, но в том каталоге (или в файле с соотв. расширением), который подпадает под еженощный револьверный бекап. И останется в этом бекапе на 30 суток, скажем. И уже вовсе не на сервере, на то он и бекап. Ладно, раз тараканы только в моей голове, то оставим это. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 19.12.2014, 10:04 |
|
||
|
В подключении перепутаны имя юзера и его пароль. Трейс выдаёт ошибку... и ПАРОЛЬ. Зачем ?
|
|||
|---|---|---|---|
|
#18+
Таблоид, хм... ну в принципе рассуждения здравые. но тогда я файл бэкапа директории как минимум запаролил бы. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 19.12.2014, 13:46 |
|
||
|
В подключении перепутаны имя юзера и его пароль. Трейс выдаёт ошибку... и ПАРОЛЬ. Зачем ?
|
|||
|---|---|---|---|
|
#18+
ТаблоидДа и что касается вывода паролей в описанном тобой случае, то здесь уже говорили, что доступ к логу имеет админ, тот же админ может сменить пароль и сделать всё что хочется от имени любого пользователя.Это всё так, ес-сно. Как и то, что лог трейса или аудита может быть сохранен хотя и на сервере, но в том каталоге (или в файле с соотв. расширением), который подпадает под еженощный револьверный бекап. И останется в этом бекапе на 30 суток, скажем. И уже вовсе не на сервере, на то он и бекап. Ладно, раз тараканы только в моей голове, то оставим это.[/quot] Увы вопросы безопасности они всегда комплексные, иногда проще давать человеку пароль 123 а в инструкции прописать место смены, с фразой - "если под вашим паролем будут изменения то значит их вносили вы" Точно так же с админом, если ему не доверяют, то должен быть кто-то выше, кто отгородит его от ценной информации и будет за это отвечать. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 20.12.2014, 15:56 |
|
||
|
|

start [/forum/topic.php?fid=40&msg=38837825&tid=1563128]: |
0ms |
get settings: |
12ms |
get forum list: |
17ms |
check forum access: |
5ms |
check topic access: |
5ms |
track hit: |
59ms |
get topic data: |
13ms |
get forum data: |
4ms |
get page messages: |
55ms |
get tp. blocked users: |
2ms |
| others: | 244ms |
| total: | 416ms |

| 0 / 0 |
