Forum 

Forum AspNuke.it - Il tuo Portale OpenSource in ASP

Protezione DB

Autore Messaggio
Webbilandia

Amatore
Amatore
32 Discussioni



Profilo - Webbilandia
17 luglio 2003 alle 09:38:01 Profilo - WebbilandiaInvia un messaggio privato Rispondi quotando
Ciao a tutti
credo sia giunto il momento che cominciate a pensare di spiegare bene come proteggere il sito (vedi DB) perchè è inutile andare avanti con un programma pieno di buchi che nel bel mezzo del lavoro, dopo che ci hai perso ore soldi di connessione e sonno, arriva lo scemo del villaggio che sa appena digitare dei file e ti preleva pass e quello che vuole.
Se vogliamo seriamente continuare a perdere tempo con modulucci ok fate pure, ma credo che bisogna dare credibilità a questo lavoro cominciando dalle fondamenta, PROTEGGERE è prioritario ormai...meditate

---------------
Webbi
http://www.ardaland.it/
emu

Moderatore

Esperto
Esperto
1714 Discussioni



Profilo - emu
17 luglio 2003 alle 10:13:01 Profilo - emuInvia un messaggio privato Rispondi quotando
Attualmente la soluzione piu' efficace per proteggere i DB e' quello di inserirli in una cartella non accessibile via web. Tuttavia non tutti i provider offrono questa possibilita', quindi spesso bisogna provvedere diversamente. Il modo alternativo piu' semplice e' quello di rinominare la cartella dove si trovano i DB, o meglio ancora i DB stessi (basta modificare il configuration-inc.asp).
Nel mio caso (su Brinkster), ho provveduto ad entrambe le cose, ed ora credo che non sia piu' possibile accedere ai miei dati.
Poi bisogna evitare di esporsi in altri modi, magari installando moduli non sufficientemente testati.
Un modulo non testato, infatti, potrebbe andare in errore rivelando informazioni sulla struttura delle cartelle o sui nomi dei DB.
Per quanto riguarda il problema della sicurezza delle password sul DB, che sono in chiaro, credo che qualcuno ci stia gia' lavorando (anch'io pensavo di farlo, ma non ne ho ancora avuto il tempo).
Ciao
---------------
development@aspnuke.it
Anna

Responsabile Forum

Esperto
Esperto
1146 Discussioni



Profilo - Anna
17 luglio 2003 alle 10:29:20 Profilo - AnnaInvia un messaggio privato Rispondi quotando
La protezione è una delle cose che deve essere meno sottovalutata, sto già testando assieme a Gat un "mod" che cripta le password nel database per evitare che vengano lette da terzi. State sicuri che la prossima versione sarà più sicura! [lo]
---------------
L’opera umana più bella è di essere utile al prossimo, senza che gli altri abbiano delle pretese (Sofocle)
redbaron76

Avanzato
Avanzato
163 Discussioni



Profilo - redbaron76
17 luglio 2003 alle 11:14:38 Profilo - redbaron76Invia un messaggio privato bustio@hotmail.com 5034560 Rispondi quotando
Modificato il 17 luglio 2003 alle 11:23:20

Non sono molto d'accordo con il tono usato da Webbilandia per intavolare il problema della sicurezza dei Db.
Io capisco il suo momento di incazzatura e sconforto per il recente attacco subito ma non trovo giusto il fatto che si sia permesso di apostrofare come "modulucci" le tante ore di connessione, di soldi, di disponibilità e anche di inventiva che persone come me hanno dedicato a questo progetto per farlo crescere e per farlo diventare un pochino più competitivo sul "mercato". Inviterei te in primis a meditare, caro Webbilandia....e non disdegnerei le tue scuse pubbliche e ufficiali, nei confronti di tutta la categoria degli "sviluppatori" che si sono sempre impegnati per fornire validi strumenti e nuove cose anche a te.

Stando al fatto che a questo punto me ne frega ben poco di quel che ti è successo, voglio raccontarti questo aneddoto.

Quando conobbi AspNuke nell'ottobre del 2002, subito feci una smorfia di disappunto nell'apprendere che i database erano basati su Access, universalmente noto come 1)database gran poco relazionare 2)sistema gran poco sicuro 3)sistema lento e diametralmente opposto al multi-threading... Ma aveva i suoi vantaggi... era GRATIS e pronto all'uso da parte di tutti. Dopodichè mi lessi un bel articolo di Anna nel quale si spiegava chiaramente i possibili problemi che si potevano incontrare utilizzando Access e come adottare in maniera rapida delle contromisure per evitare alcuni di questi problemi (cartella sicura, rinominare database, DSN= ecc ecc...)
Evidentemente tu questo articolo non l'hai mai letto...

Mi sembra tanto che qui si voglia la botte piena e la moglie ubriaca (facilità disarmante - sicurezza totale) e penso che chiunque un attimino ferrato in informatica ti possa dire che questo binomio è molto raro, se non impossibile/improponibile.
Dopotutto... è come se uno si comprasse una macchina potente con il cambio automatico...poi si schianta...e dopo ancora si lamenta per il fatto che nessuno l'ha informato dell'esistenza del pedale del freno.
AspNuke è facile, indubbiamente... ma richiede comunque un minimo di competenza. Non ci vuole una laurea... basterebbe soltanto leggere gli articoli ed i forum che interessano (e questa tirata d'orecchio vale per tutti).

Tornando al problema della password in chiaro o criptata...
Non è un problema da poco! Scriverla criptata nel database è una sciocchezza....ma poi?? una volta scritta è scritta...e non può essere riproposta in "chiaro"! E per quelli che se la dimenticano?? eheh...Bel casino, vero??
Serve un sistema di generazione automatica della password da inviare via mail...che serve ad entrare e a modificarsi la password a proprio piacimento.
Insomma.... un lavoretto con i contrococones!

Vi saluto ragazzi...
...e prima di parlare a volte è meglio essere sicuri di avere anche le carte in regola per farlo e sapere quello che si dice.
---------------
Saluti e baci...

Red il bisiaco
http://www.bisiacaria.com
emu

Moderatore

Esperto
Esperto
1714 Discussioni



Profilo - emu
17 luglio 2003 alle 13:51:15 Profilo - emuInvia un messaggio privato Rispondi quotando
A proposito di quello che ha appena detto red, posto qui l'analisi che avevo fatto tempo fa su problema delle password criptate:

Analisi per gestione password crittografate

REQUISITI
1) Le password devono essere crittografate in modo non invertibile, altrimenti non serve a nulla
2) Le password devono poter essere inviate agli utenti che le dimenticano

SOLUZIONE
1) Crittografare solo le password degli utenti con abilitazione maggiore di un certo livello

EFFETTI
1) Tali utenti non possono piu' richiedere la password se la dimenticano
2) Tali utenti possono chiedere all'amministratore di cambiargliela in modo da conoscerla ed eventualmente cambiarsela di nuovo
3) Impadronirsi di una password di un utente con poche abilitazioni non consente di fare danni gravi
4) La maggior parte degli utenti puo' sempre richiedere l'invio automatico della propria password

IMPLEMENTAZIONI
1) Preparazione di una pagina che consenta all'amministratore di cercare gli utenti per indirizzo email
2) Preparazione di una pagina che consenta all'amministratore di cambiare le password inviandole automaticamente agli utenti
3) Preparazione di una pagina di richiesta di modifica password per gli utenti con abilitazioni elevate (con controllo abilitazioni a partire dall'indirizzo email)
4) Preparazione di una funzione di crittografia non invertibile per salvare la password nel db
5) Preparazione di una funzione di controllo di promozione degli utenti che provveda a crittografare automaticamente la password
6) Preparazione di una funzione di controllo di declassamento degli utenti che provveda a generare ed inviare automaticamente la password agli utenti
7) Preparazione di una funzione per la generazione casuale di password alfanumeriche

Ciao
---------------
development@aspnuke.it
Webbilandia

Amatore
Amatore
32 Discussioni



Profilo - Webbilandia
17 luglio 2003 alle 18:43:11 Profilo - WebbilandiaInvia un messaggio privato Rispondi quotando
Forse ho esagerato ad usare la parola modulucci, ma una persona intelligente capisce benissimo che non intendevo sottovalutare il lavoro di nessuno, anzi ...se leggi bene ho sottolineato che senza un lavoro sicuro non ha senso tutto questo......Quindi Red se hai sempre voglia di polemizzare accomodati pure, anche a me me ne frega di quello che pensi, er rispondere al tuo tono. Dopodiche visto che ho replicato ti chiederei di chiudere qui la faccenda.
stammi bene
---------------
Webbi
http://www.ardaland.it/
redbaron76

Avanzato
Avanzato
163 Discussioni



Profilo - redbaron76
17 luglio 2003 alle 18:55:20 Profilo - redbaron76Invia un messaggio privato bustio@hotmail.com 5034560 Rispondi quotando
Modificato il 17 luglio 2003 alle 18:55:51

Qui la polemica non l'ho certo innescata io...
Chi esagera sbaglia sempre.
Ad ogni modo con questa tua risposta non hai fatto altro che confermarmi l'idea che mi ero fatto di te (e che manterrò personalissima).

La faccenda è chiusa, senza problemi...
stammi bene anche tu
---------------
Saluti e baci...

Red il bisiaco
http://www.bisiacaria.com
littlehawk

Eliminato
Eliminato
0 Discussione



Profilo - littlehawk
18 luglio 2003 alle 10:20:50 Profilo - littlehawkInvia un messaggio privato Rispondi quotando
Capisco il disappunto sia di webbilandia che di redbaron, ma cmq così non si risolve il problema ! :s :s

Ritengo inutile innescare polemiche (anche se capisco redbaron che si è sentito punto nel vivo, e che personalmente non finirò mai di ringraziare per quanto ha fatto per questa comunità, e spero continuerà a fare, ed anche per me...).

Cerchiamo invece di dare suggerimenti e di trovare una soluzione a questo problema prioritario.

Io di mio ho risolto proteggendo i DB con una password.

Finora non ho avuto problemi, ma vai a sapere...

Log in

Login
Password
Memorizza i tuoi dati:

Cerca

 

Sostieni AspNuke

Un piccolo gesto per aiutarci a mantenere AspNuke.it online

Promo

MusicWebItalia.it
Video Testi Traduzioni Spot Colonne sonore Accordi e Spartiti gratis.

Visitatori

Visitatori Correnti : 142
Membri : 0 offline Anna

Iscritti

 Utenti: 18940
Ultimo iscritto : glauco
Lista iscritti
Messaggi privati: 3373 Commenti: 2210 Immagini: 39 Downloads: 144 Articoli: 49 Pagine: 101 Siti web: 558 Notizie: 180 Sondaggi: 11 Preferiti: 5685246 Post sui forum: 51195 Libro degli ospiti: 4 Eventi: 7

Versioni

Temi