Avaleht
uus teema   vasta Tarkvara »  Turvalisus »  www kataloogi turvalisus märgi kõik teemad loetuks
märgi mitteloetuks
vaata eelmist teemat :: vaata järgmist teemat
Hinnavaatlus :: Foorum :: Uudised :: Ärifoorumid :: HV F1 ennustusvõistlus :: Pangalink :: Telekavad :: HV toote otsing
autor
sõnum Saada viide sõbrale.  :: Teata moderaatorile teata moderaatorile
otsing:  
meesmetsast
HV veteran
meesmetsast

liitunud: 22.06.2002




sõnum 31.03.2007 21:38:30 www kataloogi turvalisus vasta tsitaadiga

Kui turvaline/ebaturvaline on hoida asju serveris, miskis parooliga kaitstud www kataloogis ?
Kommentaarid: 109 loe/lisa Kasutajad arvavad:  :: 1 :: 2 :: 101
tagasi üles
vaata kasutaja infot saada privaatsõnum
lnxab
HV kasutaja
lnxab

liitunud: 26.10.2006




sõnum 01.04.2007 11:30:24 vasta tsitaadiga

Ei usu, et ta ebaturvaline on.
Kommentaarid: 34 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 29
tagasi üles
vaata kasutaja infot saada privaatsõnum
HacaX
HV Guru
HacaX

liitunud: 22.01.2004




sõnum 02.04.2007 11:02:44 vasta tsitaadiga

Nii olematu info põhjal on seda küll keeruline adekvaatselt hinnata. Kui tegu on mõne sõbra poolt oma kodumasinast jooksutatava servuga siis on too veebi vahendusel küsitav parool nii tähtsusetu kui olla saab (kuna hulga tõenäolisem on, et sõber ise jagab sinu faile kolmandatele isikutele või mõni tal külas olev tuttav "laenab" huvipakkuvaid faile). Samas kui tegu mõne teada-tuntud ametliku teenusepakkujaga siis on olukord kordades parem. Samas tuleb mängu nii see milline parool on (kui selleks on näiteks lihtlabane tühik siis selle võib URLi otsa sattunu kasvõi kogemata sisse trükkida) kui vast ka milline soft servus jookseb (kui WWWd serveerib mingi tuliuus alfastaadiumis proge siis ei maksaks sellelt sama kindlust oodata kui näiteks viimaste ametlike turvapatchidega Apache'lt).
_________________
IMO & GPLed
Kommentaarid: 24 loe/lisa Kasutajad arvavad:  :: 1 :: 0 :: 22
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
meesmetsast
HV veteran
meesmetsast

liitunud: 22.06.2002




sõnum 02.04.2007 14:14:01 vasta tsitaadiga

Tegu siis Netpointi poolt pakutava teenusega ja kasutaja ja parool on korralikud (üle 8 kohalised ja sialdavad nii väikes kui ka suurt tähte+numbreid)
Küsimus sii rohkem selline, kas on mingeid võimalusi, et keegi sinna ilma parooli lahti murdmata ligi saab ?


Op. süsteem: Debian 3.1, Linux 2.6 (x86_64)
Veebiserver: Apache 2.2
PHP: PHP 5.2 (gd2, libcurl, ctype, iconv, libxml, SimpleXML, Zend Optimizer 3.2)
SQL: MySQ
Kommentaarid: 109 loe/lisa Kasutajad arvavad:  :: 1 :: 2 :: 101
tagasi üles
vaata kasutaja infot saada privaatsõnum
karu
HV kasutaja

liitunud: 08.08.2002




sõnum 02.04.2007 14:29:35 vasta tsitaadiga

meesmetsast kirjutas:
Tegu siis Netpointi poolt pakutava teenusega ja kasutaja ja parool on korralikud (üle 8 kohalised ja sialdavad nii väikes kui ka suurt tähte+numbreid)
Küsimus sii rohkem selline, kas on mingeid võimalusi, et keegi sinna ilma parooli lahti murdmata ligi saab ?

kui failid asuvad webist otse kätesaadavas kohas siis
* kui kataloog on kaitstud .htaccess failiga, siis on ainuke teoreetiline võimalus ilma paroolita juurdepääs teise Netpointi kasutajal kes samas serveris.
* kui kaitstud php vahenditega, siis on teoreetiline võimalus kõigil php'st mööda hiilida ja faile allalaadida.
kui failid ei ole webist otse kättesaadavad, siis ainult esimene punkt isegi kui parooli küsimine on php vahenditega.
Kommentaarid: 1 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 1
tagasi üles
vaata kasutaja infot saada privaatsõnum
pppd
Kreisi kasutaja

liitunud: 21.06.2004




sõnum 02.04.2007 23:17:06 vasta tsitaadiga

Keerame vinti veidike veel peale - kui tegu on tõepoolest niivõrd konfidentsiaalsete andmetega nagu sa muljet üritad jätta, siis kui palju sa oma teenusepakkujat usaldad? Nii selle poole pealt et keegi sealsetest adminnidest ei tee juhuslikult konfiviga või ei jäta mingit auku lahti, kui ka selle poole pealt et äkki võib keegi otseselt pahatahtlik olla? Kui need andmed ikka kellelegi midagi väärt on ja see keegi neid kõvasti kätte tahab saada, siis on palju lihtsam lahendus teha mõne seespool oleva inimesega mingi diil kui et hakata kuhugi sisse murdma.

Turvalisuse tagamisel on üheks asja alustalaks ohuhinnangud. Et kõigepealt istutakse maha ja mõeldakse, millised ohud ning kelle poolt täpselt eksisteerivad ja kuidas neid maandada. Kes oleks Su andmetest üldse huvitatud? Mida ta on nõus nende saamise nimel tegema? Milline on andmete täpne liikumine, kus need tekivad, kuhu salvestatakse, kuhu kopeeritakse, kuhu varundatakse, kuidas hävitatakse? Kus on selle protsessis nõrgad kohad, kust oleks võimalik andmete lekkimine, kes on need inimesed kellel võib mingis suvalises etapis tekkida juurdepääs Su andmetele ning kuivõrd usaldatavad nad on? Ning kui kõikidele nendele küsimustele on vastused olemas ning "pilt ees", alles siis hakatakse valima tehnilisi lahendusi, sh teenusepakkujat.

Ning lõpuks väike vihje - kui on vajadus mingit konfidentsiaalset infot üle ebaturvalise kanali kellegagi jagada, siis selle jaoks on mõeldud krüpteerimine. Nt PGP või kasvõi meie oma ID-kaart.
Kommentaarid: 3 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 3
tagasi üles
vaata kasutaja infot saada privaatsõnum
v6sa
HV Guru
v6sa

liitunud: 29.01.2004




sõnum 02.04.2007 23:23:48 vasta tsitaadiga

meesmetsast kirjutas:
Küsimus sii rohkem selline, kas on mingeid võimalusi, et keegi sinna ilma parooli lahti murdmata ligi saab ?


serveri root kasutaja

_________________
Otsid kohta nokitsemiseks? Pole vajalikke tööriistu varnast võtta? Kodus lapsed ei lase rahus tööd teha? Tule kiika meie hackerspace'i k-space.ee
Kommentaarid: 109 loe/lisa Kasutajad arvavad:  :: 4 :: 0 :: 91
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
meesmetsast
HV veteran
meesmetsast

liitunud: 22.06.2002




sõnum 03.04.2007 13:06:37 vasta tsitaadiga

pppd kirjutas:
Keerame vinti veidike veel peale - kui tegu on tõepoolest niivõrd konfidentsiaalsete andmetega nagu sa muljet üritad jätta

Ei ürita mingit muljet jätta ja pole rääkinud ülimalt kofidensiaalsetest dokumentides vaid lihtsalt tunnen elutervet huvi, kui katstud on mu töötegemiseks vajalikud failid.
Aga olen juba teemast piisava vastuse saanud, tänud.
Kommentaarid: 109 loe/lisa Kasutajad arvavad:  :: 1 :: 2 :: 101
tagasi üles
vaata kasutaja infot saada privaatsõnum
näita postitusi alates eelmisest:   
uus teema   vasta Tarkvara »  Turvalisus »  www kataloogi turvalisus
[vaata eelmist teemat] [vaata järgmist teemat]
 lisa lemmikuks
näita foorumit:  
 ignoreeri teemat 
sa ei või postitada uusi teemasid siia foorumisse
sa ei või vastata selle foorumi teemadele
sa ei või muuta oma postitusi selles foorumis
sa ei või kustutada oma postitusi selles foorumis
sa ei või vastata küsitlustele selles foorumis
sa ei saa lisada manuseid selles foorumis
sa võid manuseid alla laadida selles foorumis



Hinnavaatlus ei vastuta foorumis tehtud postituste eest.