Модераторы: gambit
  

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Динамическое подключеник к БД MS SQL, Как организовать 
:(
    Опции темы
Калинка
Дата 25.2.2013, 19:26 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 14
Регистрация: 1.8.2011

Репутация: нет
Всего: нет



Есть БД MS SQL. Режим аутентификации сервера выставлен в смешанный. Есть форма, в которой пользователь вводит свои регистрационные данные (соответственно его логин существуют на сервере). При этом динамически формирую connectionString, на основе данных, введенных пользователем. Вопрос - такая организация подключения будет являться правильным с точки зрения безопасности? В момент открытия соединения может пароль, который ввёл пользователь, быть перехвачен. Или он каким-то образом шифруется?
Заранее спасибо.

Это сообщение отредактировал(а) Калинка - 25.2.2013, 19:31
PM MAIL   Вверх
jonie
Дата 20.6.2013, 10:09 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Завсегдатай
Сообщений: 5613
Регистрация: 21.8.2005
Где: Владимир

Репутация: 8
Всего: 118



Цитата(Калинка @  25.2.2013,  20:26 Найти цитируемый пост)
Вопрос - такая организация подключения будет являться правильным с точки зрения безопасности? В момент открытия соединения может пароль, который ввёл пользователь, быть перехвачен. Или он каким-то образом шифруется?

в MSSQL по умолчанию пароль передается в шифрованном виде © http://msdn.microsoft.com/en-us/library/ms189067.aspx :
Цитата

Credentials (in the login packet) that are transmitted when a client application connects to SQL Server are always encrypted. SQL Server will use a certificate from a trusted certification authority if available. If a trusted certificate is not installed, SQL Server will generate a self-signed certificate when the instance is started, and use the self-signed certificate to encrypt the credentials. This self-signed certificate helps increase security but it does not provide protection against identity spoofing by the server

Ну и ,конечно, самоподписанный сертификат вас не спасет от атак вида ManInTheMiddle...
Для пущей надежности вы (при желании) можете использовать IPSec шифрование канала и, коненчо, вы должны проставить нормальный сертификат в MSSQL которому будете доверять.



--------------------
Что-то не поняли? -> Напейтесь до зеленых человечков... эта сверхцивилизация Вам поможет...
PM MAIL Jabber   Вверх
  
Ответ в темуСоздание новой темы Создание опроса
Прежде чем создать тему, посмотрите сюда:
stab
mr.DUDA
Exception

Используйте теги [code=csharp][/code] для подсветки кода. Используйтe чекбокс "транслит" если у Вас нет русских шрифтов.

Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, stab, mr.DUDA, Exception.

 
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | Базы данных под .NET | Следующая тема »


 




[ Время генерации скрипта: 0.0406 ]   [ Использовано запросов: 22 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.