Avatar billede moejensen Nybegynder
08. januar 2003 - 13:18 Der er 18 kommentarer og
2 løsninger

sikring af kodeord i asp

jeg er ved at lave en side, der skal anvende en mySQL database, men jeg har overvejet lidt hvordan jeg bedst muligt kan sikre adgangen til databasen, for for at tilgå databasen fra asp-siden, skal jeg skrive brugernavn og password i open strengen - hvilket vil sige at brugernavn og password står som klar tekst i asp-filen....og ja ja, jeg ved godt at man ikke kan se det, når siden bliver fortolket af IIS'en, men hvis jeg f.eks henter siden gennem download accelerator, så er det jo ganske let at se både password, brugernavn, database ip osv...

Hvad kan jeg gøre for at vsikre mod dette??
Avatar billede whatever Nybegynder
08. januar 2003 - 13:24 #1
Det lyder lidt underligt, at download accelerator kan hente selve asp koden. Siden vil normalt blive fortolket inden, download accelerator henter den.
Avatar billede gigaload Nybegynder
08. januar 2003 - 13:24 #2
læg det ind i en database... men man kan stadig få det, hvis man henter din database....
Avatar billede kane Juniormester
08. januar 2003 - 13:25 #3
men det kan man ikke, eller SKAl man ikke kunne, der er en funktion i IIS, så man ikke kan dl en database.
Avatar billede whatever Nybegynder
08. januar 2003 - 13:26 #4
gigaload > Hvordan pokker skulle man kunne lægge password'et i en database, når man netop skal bruge brugernavn og password for at connecte til datatasen?
Avatar billede kane Juniormester
08. januar 2003 - 13:27 #5
oops sorry, jeg snakker om access database
Avatar billede bredum Nybegynder
08. januar 2003 - 13:27 #6
Avatar billede whatever Nybegynder
08. januar 2003 - 13:29 #7
Det her ikke noget med IIS at, om man kan downloade databasen eller ej. Når der er tale om MySQL, skal man have fat i dennes data-bibliotekt for at hente databasen. Eller have brugernavn og kodeord, så man kan lave et dump af databasen. Men glemt alt om IIS, når der tales om MySQL. Det kan ikke sættes op i IIS.
Avatar billede whatever Nybegynder
08. januar 2003 - 13:30 #8
Ligger brugernavn, password, serveradresse og databasenavn i selve asp-filen, eller i en anden fil som inkluderes?
Avatar billede moejensen Nybegynder
08. januar 2003 - 13:37 #9
whatever -> det er vel lige meget, man kan jo bare se i asp-filen hvilken siden den inkludere, og så hente den, og derefter tage pass og brugernavn derfra :-)
Avatar billede bredum Nybegynder
08. januar 2003 - 13:37 #10
du kan også låse mysql til kun at acceptere access fra en bestemt IP (din server f.eks) http://www.mysql.dk/doc/en/Connection_access.html
Avatar billede gigaload Nybegynder
08. januar 2003 - 13:37 #11
Man skal vel ikke bruge password og brugernavn for at den connecter til db*en vel???? for lamt!
Avatar billede moejensen Nybegynder
08. januar 2003 - 13:39 #12
bredum, den løsning har jeg også tænkt på, problemet er bare at jeg derhjemme har ISDN, så kan jeg jo ikke selv gå ind og rette i databasen (ip jeg har dynamisk ip) med mindre jeg har et admin modul til databasen somligger på den server der er givet adgang til...der må da bare være en lettere måde - der er jo mange der bruger asp og databaser i dag - hvordan sikre de sig?
Avatar billede bredum Nybegynder
08. januar 2003 - 13:43 #13
jeg har prøvet med Download Accelerator Plus 5,3 den fortolker ASP inden den henter siden, så dine oplysninger om brugernavn/pass til mysql DB'en kan ikke ses, selvom man downloader siden med Download Accelerator Plus
Avatar billede bredum Nybegynder
08. januar 2003 - 13:44 #14
hvis du vælger at bruge access kontrol på IP adressen, er det jo den server der hoster din DB der skal have læse skrive rettigheder mm. ikke andre.
Avatar billede whatever Nybegynder
08. januar 2003 - 13:44 #15
gigaload > Hvor for er det for lamt. Det skal man normalt der om database som ligger på en databaserver. MySQL er jo databaserver, og ikke almindelig klientdatabase som Access.
Avatar billede bredum Nybegynder
08. januar 2003 - 13:45 #16
i ASP fortolker serveren koden, inden den vises til klienten..
Avatar billede whatever Nybegynder
08. januar 2003 - 13:45 #17
bredum > Jeps. jeg har lige prøvet det samme. Jeg får også kun html-koden ud.
Avatar billede soc127754 Nybegynder
08. januar 2003 - 13:46 #18
Selvfølgeligt kan man IKKE hente scriptet med Download Accelerator eller lign. Læg blot adgangskoden i scriptet. Der ligger det godt og sikkert hvis blot du har adgang til serveren gennem ftp.
Avatar billede moejensen Nybegynder
08. januar 2003 - 14:34 #19
det ser sku ud til i har ret, jeg var bare helt sikker på at jeg havde fået det til at lykkes engang, hvor jeg også fik nogle asp tags med ned...Det må i undskylde.

pointne bliver fordelt på de to svar jeg har fået
Avatar billede rosted Nybegynder
08. januar 2003 - 15:15 #20
Hvis du lægger din connectionstring i en includefil som ikke er tilgængelig fra webben (f.eks. ..\include\ i forhold til din html root) kan man ikke hente den selv om man skulle kunne se din asp kode. Det er vist ret almindeligt at man gør det på den måde.
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
Kurser inden for grundlæggende programmering

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester