Fetstil Fetstil Kursiv Understrykning linje färgläggning tabellverk Punktlista Nummerlista Vänster Centrerat högerställt Utfyllt Länk Bild htmlmode
  • Forum & Blog
    • Forum - översikt
      • .Net
        • asp.net generellt
        • c#
        • vb.net
        • f#
        • silverlight
        • microsoft surface
        • visual studio .net
      • databaser
        • sql-server
        • databaser
        • access
        • mysql
      • mjukvara klient
        • datorer och komponenter
        • nätverk, lan/wan
        • operativsystem
        • programvaror
        • säkerhet, inställningar
        • windows server
        • allmänt
        • crystal reports
        • exchange/outlook
        • microsoft office
      • mjukvara server
        • active directory
        • biztalk
        • exchange
        • linux
        • sharepoint
        • webbservers
        • sql server
      • appar (win/mobil)
      • programspråk
        • c++
        • delphi
        • java
        • quick basic
        • visual basic
      • scripting
        • asp 3.0
        • flash actionscript
        • html css
        • javascript
        • php
        • regular expresssion
        • xml
      • spel och grafik
        • DirectX
        • Spel och grafik
      • ledning
        • Arkitektur
        • Systemutveckling
        • krav och test
        • projektledning
        • ledningsfrågor
      • vb-sektioner
        • activeX
        • windows api
        • elektronik
        • internet
        • komponenter
        • nätverk
        • operativsystem
      • övriga forum
        • arbete karriär
        • erbjuda uppdrag och tjänster
        • juridiska frågor
        • köp och sälj
        • matematik och fysik
        • intern information
        • skrivklåda
        • webb-operatörer
    • Posta inlägg i forumet
    • Chatta med andra
  • Konto
    • Medlemssida
    • Byta lösenord
    • Bli bonsumedlem
    • iMail
  • Material
    • Tips & tricks
    • Artiklar
    • Programarkiv
  • JOBB
  • Student
    • Studentlicenser
  • KONTAKT
    • Om pellesoft
    • Grundare
    • Kontakta oss
    • Annonsering
    • Partners
    • Felanmälan
  • Logga in

Hem / Forum översikt / inlägg

Posta nytt inlägg


Vad bör jag tänka på när det gäller inloggningssäk

Postades av 2003-03-11 19:05:11 - Michael Gustafson, i forum asp.net generellt, Tråden har 3 Kommentarer och lästs av 846 personer

Hej Pellesoftare
Jag har en applikation där jag lagrar användarID o lösen i en WebConfigfil. Vad jag funderar på är vilka åtgärder man bör vidta för att uppnå acceptabel säkerhet. Lösenorden i filen är krypterade med SHA1 och länken till inloggningssidan är osynlig.

Informationen som ska skyddas är inte speciellt känslig men ska naturligtvis inte kommas åt av obehöriga......

Jag tänker exempelvis på om reguljära uttryck möjligen bör användas i textboxarna? I så fall vilka inmatningar ska dessa hindra?
Sniffningsrisk? Hur skyddar jag mig mot sånt?
Hur ska filen lagras på webbhotellet? osv
// Smyken


Svara

Sv: Vad bör jag tänka på när det gäller säkerheten

Postades av 2003-03-12 10:08:40 - Mikael Sand

Att spara lösenorden i en web.configfil kan ses som något oortodoxt (så är dock inte fallet med mig) därför att det är så pass ovanligt. Att du har lösenorden krypterade med SHA1 kommer dessutom nästan rakt ur instruktionsboken (bra).

När det gäller sniffning så finns det bara en sak som gäller: https, dvs certifikat och grejer, eftersom du ju måste skicka lösen i klartext eller så måste användaren skriva in det i klartext i alla fall.

Vad gäller avsnittet kring regulgära uttryck i din fråga så måste jag säga att jag inte fattar vad du menar.. alls.

En gång i tiden så kom en vän till mig på att kringgå lösenord i klartext genom att ett javascript krypterade själva inehållet i textrutan innan formuläret skickades (och därigenom en snifning kan bli aktuell). Att skriva sitt eget krypto kanske inte är det lättaste men en enkel algoritm kan i alla fall hindra till viss del.

//Mikael.NET


Svara

Sv: Vad bör jag tänka på när det gäller säkerheten

Postades av 2003-03-13 10:44:33 - Michael Gustafson

Man tackar för tipsen
Nja, vad jag menar med reguljära uttryck (jag kanske använder fel ord men jag har för mig att det heter så) är att hindra att någon skriver in speciella tecken i formulärfälten exempelvis asp eller asp.net-kod som kan sabba applikationen. Men jag vet inte om det behövs. Kanske nån pellesoftare som vet mer....

Det där med ett script som kodar inmatningen är värd att titta mer på...
// Micke


Svara

Sv: Vad bör jag tänka på när det gäller säkerheten

Postades av 2003-03-14 14:52:03 - Gunnar Harstveit

Det er ingen enkel fråga du har sidan ingen funktion eller teknik kan sees isolert när det gjelder sikkerhet. Om du gjör Hash av lösenordet, så kombiner det med bruk av et "salt" värde. Om du inte kombinerer det med et salt värde, så kan många lösenord knäkkas ved hjelp av ordlista ("dictionary attacks"):

<code>
using System.Security.Cryptography;

//Generate salt value
public static string CreateSalt(int size)
{
RNGCryptoServiceProvider rng = new RNGCryptoServiceProvider();
byte[] buff = new byte[size];
rng.GetBytes(buff);
return Convert.ToBase64String(buff);
}

public static string CreatePasswordHash(string pwd, string salt)
{
string saltAndPwd = Concat(pwd,salt);
string hashedPwd = FormsAuthentication.HashPasswordForStoringInConfigFile(saltAndPwd,"SHA1");
return hashedPwd;
}
</code>

---------------
Når det gjelder frågan om egna krypto, så skulle inte jag skapa nån eget krypto - dom blir aldrig så bra som profesjonelle krypton. Det går rett så snabbt at hitta mönster i hemgjorda grejer vid hjelp av matematiske modeller eller egnade krypto analys verktyg. Det går ofte rett så snabbt even utan så avancerade verktyg til hands.

Om du har använding för säkerhet gjör det ordentlig - annars låt bli. Halv säkerhet gir bare en falsk säkerhetskänsla.

För utveckling av säkra lösninger i ASP.NET miljö, se följande länk samt ladda hem en pdf fil (608 sider) derifrån som diskuterer hur man gjör säkre och skalerbare lösninger:

"Building Secure ASP.NET Applications: Authentication, Authorization, and Secure Communication"
http://msdn.microsoft.com/library/default.asp?url=/library/en-us/dnnetsec/html/secnetlpMSDN.asp

samt

Authentication in ASP.NET: .NET Security Guidance
http://msdn.microsoft.com/library/default.asp?url=/library/en-us/dnbda/html/authaspdotnet.asp


Annars vil jag rekommendera siten, Microsoft Patterns and Practices:
http://msdn.microsoft.com/practices



Svara

Nyligen

  • 09:09 Vill du köpa medicinska tester?
  • 12:47 Vem beviljar assistansen – kommune
  • 14:17 Någon med erfarenhet av hemstädnin
  • 14:14 Bör man använda sig av en båtförme
  • 14:12 Finns det någon intressant hundblo
  • 14:25 Tips på verktyg för att skapa QR-k
  • 14:23 Tips på verktyg för att skapa QR-k
  • 20:52 Fungerer innskuddsbonuser egentlig

Sidor

  • Hem
  • Bli bonusmedlem
  • Läs artiklar
  • Chatta med andra
  • Sök och erbjud jobb
  • Kontakta oss
  • Studentlicenser
  • Skriv en artikel

Statistik

Antal besökare:
Antal medlemmar:
Antal inlägg:
Online:
På chatten:
4 569 155
27 952
271 704
760
0

Kontakta oss

Frågor runt konsultation, rådgivning, uppdrag, rekrytering, annonsering och övriga ärenden. Ring: 0730-88 22 24 | pelle@pellesoft.se

© 1986-2013 PelleSoft AB. Last Build 4.1.7169.18070 (2019-08-18 10:02:21) 4.0.30319.42000
  • Om
  • Kontakta
  • Regler
  • Cookies