ASP ja tietoturva

ASP-kyselijä

Olen kuullut, että ASP ei ole luotettava.
Miksi se ei ole luotettava?

6

1168

    Vastaukset

    Anonyymi (Kirjaudu / Rekisteröidy)
    5000
    • guru

      Tietolähteesi ei ole luotettava.

      • ASP-kyselijä

        OK.. tietoturva päällikkömme onkin osoittautunut taanoin petturiksi..


      • guru
        ASP-kyselijä kirjoitti:

        OK.. tietoturva päällikkömme onkin osoittautunut taanoin petturiksi..

        joo, yleensä päälliköt eivät tiedä tekniikasta mitään. Kunhan ovat päällikkönä.


    • vs2

      Itse työskentelen Php:n avulla mutta voin sanoa että kyllä php:kin voi olla "ei luotettava".
      Kyse on koodin tekijästä eikä skriptauskielestä.

    • fgdgfd

      fgddfdfhhddfhdfh

    • Expertti

      Kyllä ASP on tietoturvallinen ratkaisu jos koodi on kirjoitettu oikein. Tässä joitan pointteja:
      - käytetään autentikointiin SSL:ää (ja muutoinkin tarvittaessa)
      - tarkistetaan kaikki tietokantakyselyihin menevät parametrit ettei kukaan syötä omaa sql:ää sekaan
      - ei välitetä mitään arkaluontoista querystringissä
      - tarkistetaan sessio joka sivun alussa
      - ei tallenneta kekseihin mitään arkaluontoista
      - säilytetään connectionstringejä ja muita arkaluontoisia tietoja hyvässä jemmassa
      - säilytetään bisneskriittiset dokkarit offrootissa ja tehdään oma käsittelijä niiden hakua varten
      - ei käsitellä tietokantaa sa-tunnarein jos se ei ole ehdottoman välttämätöntä (tekee oman tunnarin jolla vain riittävät oikeudet)
      - asetetaan ne NT-tason oikeudet hakemistoihin oikein ja estetään suorat hakemistoselailut
      - muistetaan ottaa ne testitunnukset pois tuotannosta
      - käytetään 32-bittisiä guideja eikä mitään juoksevaa numerointia
      - käytetään MD5:sta tai vastaavaa kryptausta tarvittaessa

      Tuossa nyt joitain pointteja (ei läheskään kaikkia), mutta homma on tosiaan pitkälti koodaajasta itsestään kiinni. Olen nähnyt webbipalveluja joissa käyttäjätunnuksia ja salasanoja on välitetty hässättynä querystringissä. Silloin ei voi kuin syyttää itseään jos joku käy kyykyttämässä palvelua. .NETissä homma on jo paljon helpompaa ja koodaajan ei tarvitse käsin tehdä jokaista asiaa itse.

    Ketjusta on poistettu 0 sääntöjenvastaista viestiä.

    Luetuimmat keskustelut

    1. Ikävä sua j-mies!

      Enkä oikeesti ymmärrä miksi. Eihän me tunneta ees kovin hyvin. Mut haluaisin sun kanssa jotain säätöä sit kai vaan 🫦
      Ikävä
      53
      5139
    2. Voi itku! Sanna Marinilla EI OLLUT mitään tekemistä jäänmurtajakauppojen kanssa

      Miten tässä näin kävi? Sanna-kultti paniikissa.
      Maailman menoa
      92
      3989
    3. En välttämättä koskaan aikaisemmin tosissani uskonut mihinkään sielunkumppanuuteen ym

      Ennen kuin tapasin sinut. Oudointahan tässä on että ollaan tiedetty toisemme kuitenkin vuosia ja enemmän vuosia, mutta v
      Ikävä
      15
      3353
    4. Tykkäys ei tarkoita

      yhtään mitään!
      Ikävä
      39
      2942
    5. Mitä on tapahtunut myllymäessä ?

      On poliisit Sepänkadulla myllymäessä
      Kankaanpää
      10
      2280
    6. Puukotus Lidlissä

      Kuka sai puukkoo Lidlin pihas tänään. Ja kuka oli tekijä?
      Kankaanpää
      21
      2252
    7. Mulle riittäisi halaukset

      Ja juttelut mut sulle ei taida riittää
      Ikävä
      46
      2237
    8. Tarvitseeko

      kaivattusi suojelua?
      Tunteet
      39
      2176
    9. Sielunkumppanini ja nykyinen kaivattuni ovat hyvin samankaltaisia ihmisiä

      Ja uskon että he punovat langansa yhteen pian. Sielunkumppanille voi olla kova paikka hyväksyä kuinka välittävä ja herkk
      Ikävä
      34
      1792
    10. Paljon on tullut kuultua juttuja ja

      ei ole syytä olla uskomatta niitä.
      Ikävä
      64
      1751
    Aihe