Гость
Целевая тема:
Создать новую тему:
Автор:
Форумы / IBM DB2, WebSphere, IMS, U2 [игнор отключен] [закрыт для гостей] / Хранение пароля в WebShere / 5 сообщений из 5, страница 1 из 1
13.06.2007, 18:56
    #34592966
MissOk
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Хранение пароля в WebShere
Доброго вечера

У нас разрабатывается приложение на WebShere. Для приложения выделяется логин/пароль к БД. Требуется, чтобы админ WebShere не имел доступа к указанной БД.
Вопрос: в каком виде WebShere хранит пароль к коннекторам? Какой механизм шифрования используется, если пароль шифруется?

Заранее спасибо за ответы.
...
Рейтинг: 0 / 0
14.06.2007, 09:36
    #34593649
Хранение пароля в WebShere
MissOkДоброго вечера

У нас разрабатывается приложение на WebShere. Для приложения выделяется логин/пароль к БД. Требуется, чтобы админ WebShere не имел доступа к указанной БД.
Вопрос: в каком виде WebShere хранит пароль к коннекторам? Какой механизм шифрования используется, если пароль шифруется?

Заранее спасибо за ответы.

Если используется стандартный пул соединений и Authentication Alias для задания пользователя, то спрятать пароль от администратора WAS, если он не идиот, будет достаточно сложно.
Пароль в файлах конфигурации не шифруется, а кодируется (xor), т.к.он будет нужен для доступа к БД в расшифрованном виде. Вышеописанное справедливо для версии 6.0. Как оно в 6.1 пока не проверял.

PS: Это конечно не истина в последней инстанции, нужно ковырять документацию, может и можно пароль спрятать хитрее, но пока не нашел как.
...
Рейтинг: 0 / 0
14.06.2007, 10:31
    #34593805
MissOk
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Хранение пароля в WebShere
Спасибо, Евгений.

Мне еще вот такую ссылку дали http://webspherehacks.com/main/article.php?story=20060804180148624
...
Рейтинг: 0 / 0
14.06.2007, 12:10
    #34594149
Хранение пароля в WebShere
MissOkСпасибо, Евгений.
Мне еще вот такую ссылку дали http://webspherehacks.com/main/article.php?story=20060804180148624
Речь про вот это? Plug point for custom password encryption
Так от грамотного администратора это все равно не спасет.
Т.к. интерфейс предусматривает методы для дешифрации зашифрованной строки, то что мешает написать класс, который вызовет этот интерфейс и расшифрует пароль. Даже класс декомпилировать не придется.
И обойти это в общем случае не получится, т.к. в СУБД нужно будет передать нешифрованный пароль.
Тут наверное нужно глядеть в сторону внешних средств безопасности.
...
Рейтинг: 0 / 0
14.06.2007, 15:45
    #34595100
chro
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Хранение пароля в WebShere
если админ WebSphere!=local одмин , то просто закрыть директории, и убрать некоторые permission у него (можно сделать operator-ом). В другом случае искать, что же не доступно администратору WebSphere - программно задвать соединение, kerberos и т.п.
...
Рейтинг: 0 / 0
Форумы / IBM DB2, WebSphere, IMS, U2 [игнор отключен] [закрыт для гостей] / Хранение пароля в WebShere / 5 сообщений из 5, страница 1 из 1
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]