imho.ws
IMHO.WS  

Вернуться   IMHO.WS > Веб-мастеру > Веб-программирование
Опции темы
Старый 24.08.2005, 08:24     # 1
InterCat
Junior Member
 
Аватар для InterCat
 
Регистрация: 10.11.2004
Адрес: Питер
Сообщения: 62

InterCat Путь к славе только начался
Где хранить пароль к базе MySQL?

Делаю сайт, который использует базу данных MySQL. Подскажите, исходя из соображений безопасности, где лучше хранить пароль и логин для подключения к базе?
__________________
Длина минуты зависит от того, с какой стороны туалетной двери вы находитесь.
InterCat вне форума  
Старый 24.08.2005, 09:41     # 2
AleXXXSoft
Guest
 
Сообщения: n/a

в файле конфига
 
Старый 24.08.2005, 12:14     # 3
InterCat
Junior Member
 
Аватар для InterCat
 
Регистрация: 10.11.2004
Адрес: Питер
Сообщения: 62

InterCat Путь к славе только начался
Логично. Прямо так, в незашифрованном виде?
__________________
Длина минуты зависит от того, с какой стороны туалетной двери вы находитесь.
InterCat вне форума  
Старый 24.08.2005, 12:25     # 4
AleXXXSoft
Guest
 
Сообщения: n/a

Цитата:
InterCat:
Логично. Прямо так, в незашифрованном виде?
ну зашифруйте... а что передавать будете?
зашифруйте чем-нить, только расшифровать же надо, где ключик хранить будете?

как вариант, файл конфига зазендить, после подключения уничтожать перменные с логином и паролем...
 
Старый 24.08.2005, 12:27     # 5
ryfm
Guest
 
Сообщения: n/a

в голове лучше всего хранить... вообще не понимаю, зачем где-то зашивать логин с паролем...
 
Старый 24.08.2005, 12:38     # 6
AleXXXSoft
Guest
 
Сообщения: n/a

Цитата:
ryfm:
в голове лучше всего хранить... вообще не понимаю, зачем где-то зашивать логин с паролем...
и у каждого юзера при входе спршивать логин - пароль от мускула
 
Старый 24.08.2005, 14:08     # 7
BorLase
::VIP::
 
Аватар для BorLase
 
Регистрация: 09.09.2002
Адрес: Kiev
Пол: Male
Сообщения: 1 150

BorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех Гуру
Цитата:
Сообщение от AleXXXSoft
и у каждого юзера при входе спршивать логин - пароль от мускула
а если не скажет - тут же высылать спецназ на захват за попытку взлома!
__________________
Great minds discuss ideas. Average minds discuss events. Small minds discuss people.
BorLase вне форума  
Старый 24.08.2005, 14:28     # 8
ryfm
Guest
 
Сообщения: n/a

Цитата:
Сообщение от AleXXXSoft
и у каждого юзера при входе спршивать логин - пароль от мускула
ну тогда я не понимаю, какая разница где его хранить, если любой юзверь может обратиться на базу, пусть пишет в конфиг.
 
Старый 24.08.2005, 14:41     # 9
AleXXXSoft
Guest
 
Сообщения: n/a

Цитата:
ryfm:
ну тогда я не понимаю, какая разница где его хранить, если любой юзверь может обратиться на базу, пусть пишет в конфиг.
эт самое..... вы не с луны упали, тут речь ~немножко~ о другом
 
Старый 24.08.2005, 14:44     # 10
InterCat
Junior Member
 
Аватар для InterCat
 
Регистрация: 10.11.2004
Адрес: Питер
Сообщения: 62

InterCat Путь к славе только начался
В общем, я так понял в конфиг пароль и логин, прям так как есть без всякого шифрования. Так?
__________________
Длина минуты зависит от того, с какой стороны туалетной двери вы находитесь.
InterCat вне форума  
Старый 24.08.2005, 14:53     # 11
AleXXXSoft
Guest
 
Сообщения: n/a

в общем у вас 2 способа:

1. открытым текстом в конфиг
2. открытым текстом в конфиг, тут же создавать соединение, сразу после этого уничтожать переменные, конфиг после этого шифровать Zend-ом

P.S. 2-й способ для параноиков

P.P.S. шифрование самого пароля - идея тоже хорошая, но, тогда алгоритм расшифровки должен где-то лежать в открытом виде, и, вероятно, с ключем шифрования

P.P.P.S. шифрованный пароль тоже не передашь...
 
Старый 24.08.2005, 14:59     # 12
EvroStandart
Full Member
 
Аватар для EvroStandart
 
Регистрация: 20.01.2004
Адрес: Таллинн
Пол: Male
Сообщения: 623

EvroStandart Имеются все основания чтобы гордиться собойEvroStandart Имеются все основания чтобы гордиться собойEvroStandart Имеются все основания чтобы гордиться собойEvroStandart Имеются все основания чтобы гордиться собойEvroStandart Имеются все основания чтобы гордиться собойEvroStandart Имеются все основания чтобы гордиться собойEvroStandart Имеются все основания чтобы гордиться собойEvroStandart Имеются все основания чтобы гордиться собойEvroStandart Имеются все основания чтобы гордиться собойEvroStandart Имеются все основания чтобы гордиться собойEvroStandart Имеются все основания чтобы гордиться собой
В умных книжках советуют сбрасывать конфиги в отдельную директорию, куда у пользователя нет доступа. И всю такую инфу типа паролей хранить там.
EvroStandart вне форума  
Старый 24.08.2005, 15:01     # 13
InterCat
Junior Member
 
Аватар для InterCat
 
Регистрация: 10.11.2004
Адрес: Питер
Сообщения: 62

InterCat Путь к славе только начался
Спасибо всем за информацию!
__________________
Длина минуты зависит от того, с какой стороны туалетной двери вы находитесь.
InterCat вне форума  
Старый 24.08.2005, 15:02     # 14
AleXXXSoft
Guest
 
Сообщения: n/a

да это само собой разумеещееся.... (че за слово?), тут типа мысль такая, чтобы этот файл не прочитали например через дыру в форуме пхпББ
 
Старый 25.08.2005, 11:26     # 15
BorLase
::VIP::
 
Аватар для BorLase
 
Регистрация: 09.09.2002
Адрес: Kiev
Пол: Male
Сообщения: 1 150

BorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех Гуру
из области фантастики

если пхпББ обращается к БД, то он должен иметь доступ к файлу с паролем; если форум взломан, действия идут от имени форума; значит, доступ к файлу будет
__________________
Great minds discuss ideas. Average minds discuss events. Small minds discuss people.
BorLase вне форума  
Старый 25.08.2005, 12:21     # 16
Hubbitus
мод
IMHO Кодер-200(6,7,8)
 
Регистрация: 29.03.2003
Адрес: Saint-Petersburg, Russia
Пол: Male
Сообщения: 2 734

Hubbitus Бог с наворотамиHubbitus Бог с наворотами
Hubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотами
Цитата:
BorLase:
если пхпББ обращается к БД, то он должен иметь доступ к файлу с паролем; если форум взломан, действия идут от имени форума; значит, доступ к файлу будет
Для него вполне может быть своя база, соответственно со своим файлом паролей, тиак что ничего фантастичного! Его взлом какраз и не должен вести к полному взлому всего сайта!
__________________
Я делаю Линукс! Присоединяйтесь к свободным людям!

Связаться со мной всегда можно по джабберу: Hubbitus@jabber.ru
Pahan-Hubbitus.
Hubbitus вне форума  
Старый 25.08.2005, 12:24     # 17
BorLase
::VIP::
 
Аватар для BorLase
 
Регистрация: 09.09.2002
Адрес: Kiev
Пол: Male
Сообщения: 1 150

BorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех Гуру
в этом случае - естественно (если, конечно, админ не установил 777 на все файлы )

но речь, как я понял, идет о том, как защитить пасс СВОЕГО же сайта, а не соседних
__________________
Great minds discuss ideas. Average minds discuss events. Small minds discuss people.
BorLase вне форума  
Старый 25.08.2005, 12:28     # 18
Hubbitus
мод
IMHO Кодер-200(6,7,8)
 
Регистрация: 29.03.2003
Адрес: Saint-Petersburg, Russia
Пол: Male
Сообщения: 2 734

Hubbitus Бог с наворотамиHubbitus Бог с наворотами
Hubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотами
Цитата:
BorLase:
но речь, как я понял, идет о том, как защитить пасс СВОЕГО же сайта, а не соседних
Дак своего же и защитить. Если заботиться о безопасности, то впринципе правильнее сделать их из разных директорий, от разных пользователей и с разными БД.
__________________
Я делаю Линукс! Присоединяйтесь к свободным людям!

Связаться со мной всегда можно по джабберу: Hubbitus@jabber.ru
Pahan-Hubbitus.
Hubbitus вне форума  
Старый 25.08.2005, 12:42     # 19
BorLase
::VIP::
 
Аватар для BorLase
 
Регистрация: 09.09.2002
Адрес: Kiev
Пол: Male
Сообщения: 1 150

BorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех ГуруBorLase Отец (мать) всех Гуру
то ли мы говорим о разных вещах, то ли...

есть сайт; он обращается к БД - для этого ему надо иметь логин/пасс; если находится дыра в коде - доступ к этой инфе БУДЕТ

да, если к сайту прикручен пхпББ, к примеру - и он ходит под своими данными - это другое дело.

ты об этом?
__________________
Great minds discuss ideas. Average minds discuss events. Small minds discuss people.
BorLase вне форума  
Старый 25.08.2005, 15:38     # 20
Hubbitus
мод
IMHO Кодер-200(6,7,8)
 
Регистрация: 29.03.2003
Адрес: Saint-Petersburg, Russia
Пол: Male
Сообщения: 2 734

Hubbitus Бог с наворотамиHubbitus Бог с наворотами
Hubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотамиHubbitus Бог с наворотами
Цитата:
BorLase:
есть сайт; он обращается к БД - для этого ему надо иметь логин/пасс; если находится дыра в коде - доступ к этой инфе БУДЕТ
Конечно, с этим никто и не спорил. Тут вобщем-то и говорят что так и должно быть в общем-то и никуда не деться.

Цитата:
BorLase:
да, если к сайту прикручен пхпББ, к примеру - и он ходит под своими данными - это другое дело.

ты об этом?
угу. Если под своими, то не повлияет его взлом на сайт, но потдельности конечно при взломе доступ получат...
__________________
Я делаю Линукс! Присоединяйтесь к свободным людям!

Связаться со мной всегда можно по джабберу: Hubbitus@jabber.ru
Pahan-Hubbitus.
Hubbitus вне форума  

Опции темы

Ваши права в разделе
Вы НЕ можете создавать новые темы
Вы не можете отвечать в темах.
Вы НЕ можете прикреплять вложения
Вы НЕ можете редактировать свои сообщения

BB код Вкл.
Смайлы Вкл.
[IMG] код Выкл.
HTML код Выкл.

Быстрый переход


Часовой пояс GMT +4, время: 01:44.




Powered by vBulletin® Version 3.8.5
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.