Модераторы: Akella
  

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Подмена ISC4.GDB, Так просто? 
:(
    Опции темы
StayAtHome
Дата 4.2.2005, 03:19 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Домосед
**


Профиль
Группа: Участник
Сообщений: 456
Регистрация: 26.1.2004
Где: Украина

Репутация: нет
Всего: 16



Вчера мне показали такой финт:
Если иметь доступ к служебной базе ISC4.GDB, то чтобы добраться до всех данных в любой базе не зная пароля SYSDBA, достаточно подменить существующий ISC4.GDB на "чистый" созданный сбоку в свежеустановленном интербейсе. И все -- SYSDBA будет со стандартным паролем.
Нормально ли это?
Я понимаю, в системе клиент-сервер никто кроме админа БД не может иметь прав доступа к файлам БД. Но все же? Если Interbase запущен не на отдельном серваке а на обычной рабочей машине?
PM MAIL WWW ICQ YIM   Вверх
Петрович
Дата 4.2.2005, 09:45 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Участник Клуба
Сообщений: 1000
Регистрация: 2.12.2003
Где: Москва

Репутация: нет
Всего: 55



Именно так. Это слабое место IB/FB.
Лично я считаю, что защита данных от доступа со стороны злоумышленника, в IB/FB реализованна не очень хорошо. Точнее даже плохо.
Но, я все равно его люблю smile
Как ты правильно отметил, проблема в основном только при работе IB/FB-сервера на машине клиента.



--------------------
Все знать невозможно, но хочется
PM ICQ   Вверх
StayAtHome
Дата 4.2.2005, 14:26 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Домосед
**


Профиль
Группа: Участник
Сообщений: 456
Регистрация: 26.1.2004
Где: Украина

Репутация: нет
Всего: 16



Мдя... очччень неприятное разочарование....
А что можно сделать для максимальной защиты данных в таком случае (когда нет отдельного сервера БД)?
PM MAIL WWW ICQ YIM   Вверх
Alex
Дата 5.2.2005, 00:27 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Экс. модератор
Сообщений: 4147
Регистрация: 25.3.2002
Где: Москва

Репутация: 7
Всего: 162



Cколько пользователей?


--------------------
Написать можно все - главное четко представлять, что ты хочешь получить в конце. 
PM Skype   Вверх
StayAtHome
Дата 5.2.2005, 01:38 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Домосед
**


Профиль
Группа: Участник
Сообщений: 456
Регистрация: 26.1.2004
Где: Украина

Репутация: нет
Всего: 16



2Alex
Сейчас -- всего 5. Возможно небольшое увеличение
PM MAIL WWW ICQ YIM   Вверх
Alex
Дата 5.2.2005, 10:10 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Экс. модератор
Сообщений: 4147
Регистрация: 25.3.2002
Где: Москва

Репутация: 7
Всего: 162



Тогда проблем нет, есть одна машина, на которую ставится сервер и база данных, доступ к папке сервера и базы данных делается не доступным из сети, на машинах пользователей ставь только клиентскую часть. И все, настраивай строку коннекта и вперед. Пользователь просто не сможет копирнуть твою базу, а IB/FB все равно расшарена папка на серваке с базой или нет, он до нее в любом случаи доберется.


--------------------
Написать можно все - главное четко представлять, что ты хочешь получить в конце. 
PM Skype   Вверх
Akella
Дата 5.2.2005, 11:18 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Творец
****


Профиль
Группа: Модератор
Сообщений: 18485
Регистрация: 14.5.2003
Где: Корусант

Репутация: 20
Всего: 329



Цитата
Лично я считаю, что защита данных от доступа со стороны злоумышленника, в IB/FB реализованна не очень хорошо. Точнее даже плохо.

Сами разработчики IB считают, что защита информации в БД не должна ложиться на сервер БД, информация должна защищаться средствами ОС, т.е. об этом должен думать админ БД, а не разработчики IB, жаль.
PM MAIL   Вверх
Петрович
Дата 5.2.2005, 14:24 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Участник Клуба
Сообщений: 1000
Регистрация: 2.12.2003
Где: Москва

Репутация: нет
Всего: 55



Цитата(dsergey @ 5.2.2005, 12:18)
Сами разработчики IB считают, что защита информации в БД не должна ложиться на сервер БД, информация должна защищаться средствами ОС, т.е. об этом должен думать админ БД, а не разработчики IB, жаль.

В принципе, я абсолютно согласен с разработчиками.
Просто дело в том, что IB/FB очень компактный SQL-сервер. Это провацирует на использование его в небольших, в том числе однопользовательских приложениях. Естественно, для таких приложений неразумно использование отдельного компьютера для SQL-сервера. Более того, FB v >= 1.5 вообще имеет однопользовательский вариант SQL-сервера реализованный в виде DLL, так называемый Embedded Server.
Но, тут как всегда, одни свойства приносятся в жертву другим.
Так что, если уж клиенту (потребителю приложения) требуется обеспечение защиты доступа к БД, ему просто необходимо полноценное использование SQL-сервера в том виде как описал Alex - за безопасность всегда приходится чем-то платить.
Замечу, более продвинутые в области безопасности SQL-сервера, тоже вряд-ли обеспечат высокий уровень защиты если они работают на клиентском компьютере. К данным может и не доберешся, но уж "снести" их не будет проблем.

Добавлено @ 14:26
Впротчем, если бы в IB/FB было бы хотя бы элементарное шифрование хранимых данных на основе некоторого, определяемого приложением ключа, я бы сказал разработчикам большое спасибо smile



--------------------
Все знать невозможно, но хочется
PM ICQ   Вверх
StayAtHome
Дата 5.2.2005, 14:45 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Домосед
**


Профиль
Группа: Участник
Сообщений: 456
Регистрация: 26.1.2004
Где: Украина

Репутация: нет
Всего: 16



Цитата
Впротчем, если бы в IB/FB было бы хотя бы элементарное шифрование хранимых данных на основе некоторого, определяемого приложением ключа, я бы сказал разработчикам большое спасибо

Вот-вот! Как с языка мне снял smile
PM MAIL WWW ICQ YIM   Вверх
  
Ответ в темуСоздание новой темы Создание опроса
Правила форума "Interbase"
Alex

Обязательно указание:

1. Версию InterBase (Firebird, Yaffil)

2. Способа доступа (ADO, BDE, IBX и т.д.)

  • КАК ПРАВИЛЬНО ОФОРМИТЬ КОД - ЗДЕСЬ
  • КАК ПРАВИЛЬНО УКАЗАТЬ ТЕКСТ ОШИБКИ - ЗДЕСЬ
  • Действия модераторов можно обсудить здесь
  • С просьбами о написании курсовой, реферата и т.п. обращаться сюда
  • FAQ раздела лежит здесь!

Если Вам понравилась атмосфера форума, заходите к нам чаще! С Уважением, Akella.

 
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | Firebird, Interbase | Следующая тема »


 




[ Время генерации скрипта: 0.0542 ]   [ Использовано запросов: 22 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.