08. januar 2003 - 13:18Der er
18 kommentarer og 2 løsninger
sikring af kodeord i asp
jeg er ved at lave en side, der skal anvende en mySQL database, men jeg har overvejet lidt hvordan jeg bedst muligt kan sikre adgangen til databasen, for for at tilgå databasen fra asp-siden, skal jeg skrive brugernavn og password i open strengen - hvilket vil sige at brugernavn og password står som klar tekst i asp-filen....og ja ja, jeg ved godt at man ikke kan se det, når siden bliver fortolket af IIS'en, men hvis jeg f.eks henter siden gennem download accelerator, så er det jo ganske let at se både password, brugernavn, database ip osv...
gigaload > Hvordan pokker skulle man kunne lægge password'et i en database, når man netop skal bruge brugernavn og password for at connecte til datatasen?
Det her ikke noget med IIS at, om man kan downloade databasen eller ej. Når der er tale om MySQL, skal man have fat i dennes data-bibliotekt for at hente databasen. Eller have brugernavn og kodeord, så man kan lave et dump af databasen. Men glemt alt om IIS, når der tales om MySQL. Det kan ikke sættes op i IIS.
whatever -> det er vel lige meget, man kan jo bare se i asp-filen hvilken siden den inkludere, og så hente den, og derefter tage pass og brugernavn derfra :-)
bredum, den løsning har jeg også tænkt på, problemet er bare at jeg derhjemme har ISDN, så kan jeg jo ikke selv gå ind og rette i databasen (ip jeg har dynamisk ip) med mindre jeg har et admin modul til databasen somligger på den server der er givet adgang til...der må da bare være en lettere måde - der er jo mange der bruger asp og databaser i dag - hvordan sikre de sig?
jeg har prøvet med Download Accelerator Plus 5,3 den fortolker ASP inden den henter siden, så dine oplysninger om brugernavn/pass til mysql DB'en kan ikke ses, selvom man downloader siden med Download Accelerator Plus
gigaload > Hvor for er det for lamt. Det skal man normalt der om database som ligger på en databaserver. MySQL er jo databaserver, og ikke almindelig klientdatabase som Access.
Selvfølgeligt kan man IKKE hente scriptet med Download Accelerator eller lign. Læg blot adgangskoden i scriptet. Der ligger det godt og sikkert hvis blot du har adgang til serveren gennem ftp.
det ser sku ud til i har ret, jeg var bare helt sikker på at jeg havde fået det til at lykkes engang, hvor jeg også fik nogle asp tags med ned...Det må i undskylde.
Hvis du lægger din connectionstring i en includefil som ikke er tilgængelig fra webben (f.eks. ..\include\ i forhold til din html root) kan man ikke hente den selv om man skulle kunne se din asp kode. Det er vist ret almindeligt at man gør det på den måde.
Synes godt om
Ny brugerNybegynder
Din løsning...
Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.