Версия для печати темы
Нажмите сюда для просмотра этой темы в оригинальном формате
Форум программистов > Firebird, Interbase > Подмена ISC4.GDB


Автор: StayAtHome 4.2.2005, 03:19
Вчера мне показали такой финт:
Если иметь доступ к служебной базе ISC4.GDB, то чтобы добраться до всех данных в любой базе не зная пароля SYSDBA, достаточно подменить существующий ISC4.GDB на "чистый" созданный сбоку в свежеустановленном интербейсе. И все -- SYSDBA будет со стандартным паролем.
Нормально ли это?
Я понимаю, в системе клиент-сервер никто кроме админа БД не может иметь прав доступа к файлам БД. Но все же? Если Interbase запущен не на отдельном серваке а на обычной рабочей машине?

Автор: Петрович 4.2.2005, 09:45
Именно так. Это слабое место IB/FB.
Лично я считаю, что защита данных от доступа со стороны злоумышленника, в IB/FB реализованна не очень хорошо. Точнее даже плохо.
Но, я все равно его люблю smile
Как ты правильно отметил, проблема в основном только при работе IB/FB-сервера на машине клиента.

Автор: StayAtHome 4.2.2005, 14:26
Мдя... очччень неприятное разочарование....
А что можно сделать для максимальной защиты данных в таком случае (когда нет отдельного сервера БД)?

Автор: Alex 5.2.2005, 00:27
Cколько пользователей?

Автор: StayAtHome 5.2.2005, 01:38
2Alex
Сейчас -- всего 5. Возможно небольшое увеличение

Автор: Alex 5.2.2005, 10:10
Тогда проблем нет, есть одна машина, на которую ставится сервер и база данных, доступ к папке сервера и базы данных делается не доступным из сети, на машинах пользователей ставь только клиентскую часть. И все, настраивай строку коннекта и вперед. Пользователь просто не сможет копирнуть твою базу, а IB/FB все равно расшарена папка на серваке с базой или нет, он до нее в любом случаи доберется.

Автор: Akella 5.2.2005, 11:18
Цитата
Лично я считаю, что защита данных от доступа со стороны злоумышленника, в IB/FB реализованна не очень хорошо. Точнее даже плохо.

Сами разработчики IB считают, что защита информации в БД не должна ложиться на сервер БД, информация должна защищаться средствами ОС, т.е. об этом должен думать админ БД, а не разработчики IB, жаль.

Автор: Петрович 5.2.2005, 14:24
Цитата(dsergey @ 5.2.2005, 12:18)
Сами разработчики IB считают, что защита информации в БД не должна ложиться на сервер БД, информация должна защищаться средствами ОС, т.е. об этом должен думать админ БД, а не разработчики IB, жаль.

В принципе, я абсолютно согласен с разработчиками.
Просто дело в том, что IB/FB очень компактный SQL-сервер. Это провацирует на использование его в небольших, в том числе однопользовательских приложениях. Естественно, для таких приложений неразумно использование отдельного компьютера для SQL-сервера. Более того, FB v >= 1.5 вообще имеет однопользовательский вариант SQL-сервера реализованный в виде DLL, так называемый Embedded Server.
Но, тут как всегда, одни свойства приносятся в жертву другим.
Так что, если уж клиенту (потребителю приложения) требуется обеспечение защиты доступа к БД, ему просто необходимо полноценное использование SQL-сервера в том виде как описал Alex - за безопасность всегда приходится чем-то платить.
Замечу, более продвинутые в области безопасности SQL-сервера, тоже вряд-ли обеспечат высокий уровень защиты если они работают на клиентском компьютере. К данным может и не доберешся, но уж "снести" их не будет проблем.

Добавлено @ 14:26
Впротчем, если бы в IB/FB было бы хотя бы элементарное шифрование хранимых данных на основе некоторого, определяемого приложением ключа, я бы сказал разработчикам большое спасибо smile

Автор: StayAtHome 5.2.2005, 14:45
Цитата
Впротчем, если бы в IB/FB было бы хотя бы элементарное шифрование хранимых данных на основе некоторого, определяемого приложением ключа, я бы сказал разработчикам большое спасибо

Вот-вот! Как с языка мне снял smile

Powered by Invision Power Board (http://www.invisionboard.com)
© Invision Power Services (http://www.invisionpower.com)