Fetstil Fetstil Kursiv Understrykning linje färgläggning tabellverk Punktlista Nummerlista Vänster Centrerat högerställt Utfyllt Länk Bild htmlmode
  • Forum & Blog
    • Forum - översikt
      • .Net
        • asp.net generellt
        • c#
        • vb.net
        • f#
        • silverlight
        • microsoft surface
        • visual studio .net
      • databaser
        • sql-server
        • databaser
        • access
        • mysql
      • mjukvara klient
        • datorer och komponenter
        • nätverk, lan/wan
        • operativsystem
        • programvaror
        • säkerhet, inställningar
        • windows server
        • allmänt
        • crystal reports
        • exchange/outlook
        • microsoft office
      • mjukvara server
        • active directory
        • biztalk
        • exchange
        • linux
        • sharepoint
        • webbservers
        • sql server
      • appar (win/mobil)
      • programspråk
        • c++
        • delphi
        • java
        • quick basic
        • visual basic
      • scripting
        • asp 3.0
        • flash actionscript
        • html css
        • javascript
        • php
        • regular expresssion
        • xml
      • spel och grafik
        • DirectX
        • Spel och grafik
      • ledning
        • Arkitektur
        • Systemutveckling
        • krav och test
        • projektledning
        • ledningsfrågor
      • vb-sektioner
        • activeX
        • windows api
        • elektronik
        • internet
        • komponenter
        • nätverk
        • operativsystem
      • övriga forum
        • arbete karriär
        • erbjuda uppdrag och tjänster
        • juridiska frågor
        • köp och sälj
        • matematik och fysik
        • intern information
        • skrivklåda
        • webb-operatörer
    • Posta inlägg i forumet
    • Chatta med andra
  • Konto
    • Medlemssida
    • Byta lösenord
    • Bli bonsumedlem
    • iMail
  • Material
    • Tips & tricks
    • Artiklar
    • Programarkiv
  • JOBB
  • Student
    • Studentlicenser
  • KONTAKT
    • Om pellesoft
    • Grundare
    • Kontakta oss
    • Annonsering
    • Partners
    • Felanmälan
  • Logga in

Hem / Forum översikt / inlägg

Posta nytt inlägg


Lösenord

Postades av 2005-08-08 13:36:53 - Marcus Agbrant, i forum c# (c-sharp), Tråden har 17 Kommentarer och lästs av 614 personer

Håller på att skriva en aplikation som kommer använda användarnamn och lösenord för att bla. ansluta mot en databas och för att skicka sms.

Frågan är bara var man skall göra av denna data. Att lägga in det i koden är ju dumt då det lätt går att läsa ut den därifrån även när programmet är "kompilerat". Att lägga det i en xmlfil eller registret är ju lika osäker det.

Krypterar man lösenordet måste man ju fortfarande ha nyckeln till krypteringen liggande nån stans.

Hur löser man problemet?


Svara

Sv: Lösenord

Postades av 2005-08-08 13:39:09 - Patrik Hällsten

Kan du inte lägga det i databasen som du ansluter till?


Svara

Sv: Lösenord

Postades av 2005-08-08 14:44:35 - Benny Jonsson

Lägg det i en XML fil men du kan ju kryptera det först.
Här finns en class som löser crypteringen.
http://www.obviex.com/samples/dpapi.aspx
Och här finns saker för att lagra i xml etc. riktigt bra saker:)
http://www.codeproject.com/csharp/ReadWriteXmlIni.asp


Svara

Sv:Lösenord

Postades av 2005-08-08 14:46:39 - Benny Jonsson

Kör man "Trusted Connection" till databasen så låter databasen som ett ställe att kunna spara password i, men även här kan det ju vara idee att spara dem krypterade.


Svara

Sv: Lösenord

Postades av 2005-08-08 15:45:52 - Marcus Agbrant

<B>Kan du inte lägga det i databasen som du ansluter till?</B>
Hur hande du tänk att jag skulle kunna ansluta till databasen med uppgifterna då? :/

<B>Lägg det i en XML fil men du kan ju kryptera det först.</B>
Som jag skrev. Då kommer nyckeln fortfarande behöva ligga nån stans.

Trusted Connection-lösningen känns inte heler så lyckad i det här fallet.


Svara

Sv:Lösenord

Postades av 2005-08-08 16:49:03 - Benny Jonsson

Visst kompilera in nyckel, salt etc. Du använder ju det både för att skriva och hämta.


Svara

Sv: Lösenord

Postades av 2005-08-08 22:18:21 - Marcus Agbrant

Kompilera in nyckeln? Och när någon dekompilerar programet (med ex. Fox .NET Decompiler) och läser nyckeln rakt ut?

Känns som .NET har ett stort problem. Allt man skriver blir automatiskt "open source". Vem som helt kan se din kod och stjäla den.


Svara

Sv:Lösenord

Postades av 2005-08-08 22:25:55 - Oskar Johansson

Heh.. Tja, ta fram en resource editor och läs nyckeln i annat fall :)


Svara

Sv: Lösenord

Postades av 2005-08-08 23:07:53 - Marcus Agbrant

Fungerar ju det med... FRågan kvarstår.. Hur skall man lösa problemet?


Svara

Sv:Lösenord

Postades av 2005-08-08 23:55:23 - Oskar Johansson

Lägg koden på en webbserver, skapa en webservice, låt applikationen ansluta mot webservicen. Applikationen måste fråga om användarnamn och lösenord för att få använda webservicen. Ingenting sparas på klienten


Svara

Sv: Lösenord

Postades av 2005-08-09 15:31:08 - Marcus Agbrant

Tyvärr går det inte att räkna med att det finns en internetupkoppling.

Lösenordet och användarnamnet skall användas för onloggning i själva aplikationen (och vilka delar användaren skall se). Alla kommer ha olika användarnamn och lösenord.


Svara

Sv:Lösenord

Postades av 2005-08-09 21:01:14 - Marina Ovs

Varför vill du inte spara både inloggningsnamn och lösenord i databaser i en ’Tabel’? och göra en Stored procedure (den ska göra hela jobbet dvs. returnera 1 om uppgifterna är felaktiga, 2 om användare har tillgång till del_1 i din applikation, 3 om användare har tillgång till del_2 i din applikation, 4,,,,)
Ut från databaser returnerar du bara 1, 2, 3,,,,

Inloggnings dialog ska vara på din applikation och det spelar ju ingen roll om det finns en Internetanslutning eller inte.


Svara

Sv: Lösenord

Postades av 2005-08-10 12:43:03 - Marcus Agbrant

Därför att det krävs inloggning till databasen. Och den datan måste i så fall lagras nån stan och vipps är man tillbaka på ruta null.


Svara

Sv:Lösenord

Postades av 2005-08-10 16:00:19 - Benny Jonsson

Men om du använder användarens inmatade password som 'password' vid kryptering och dekryptering så har du väl löst det hela! Funkar med de klasserna jag nämnde tidigare ( http://www.obviex.com/samples/dpapi.aspx )... Får kanske lägga till någon felhantering för jag har för mig att de kastar exception om det är fel password.

Den här artiklen kanske kan vara läsvärd
http://msdn.microsoft.com/library/default.asp?url=/library/en-us/dnnetsec/html/SecNetHT11.asp


Svara

Sv: Lösenord

Postades av 2005-08-10 16:44:19 - Marina Ovs

Så du behöver en som kan logga in först. Varför inte logga in datat i Web.config eller i Registry då? Kryptera det också som Benny föreslår.


Svara

Sv: Lösenord

Postades av 2005-08-10 16:44:43 - Johan Svensson

Någonstans här börjar jag undra vad det är som skall lösas. Är det ritningar till en atombomb som skall skyddas?

Det finns tre grundläggande tester man bör tänka på vid dataskydd:
1) Det finns ingen 100% säker metod
2) Den metod som används skall stå i proportion till det som skall skyddas
3) Om skyddet är för komplicerat kommer användarna finna vägar att gå runt det, t.ex. lösenord nedskrivna på papperslappar fästa på bildskärmen

Vill man ha ett statiskt lösenord så kan man alltid lagra detta i en databas som är allmänt öppen för att man får köra SPs. All data lagras sedan krypterat för säkerhetsskull och i sin SP har man krypetringsnyckeln skyddad eftersom ändå ingen användare får läsa dess kod.

Med hjälp av denna så kan man sedan ansluta till en annan databas med "korrekta" behörigheter och därmed låta användar få tillgång till den data som är aktuell.


Vill man höja säkerheten så kan man använda dynamiska lösenord som beror på t.ex. veckodag, datum, klockslag etc. Svagheten här ligger i att man måste kommunicera metoden till alla användare och att man inte kan kontrollera om dessa sprider den vidare.

Vill man komma runt de viktigaste svagheterna här så kombinerar man statiskt lösenord med det dynamiska.

Vill man nu vara riktigt klurig så talar man inte om metoden för den dynamisak genereringen utan bygger istället en liten elektronisk krets som genererar ett lösenord automatiskt med jämna mellanrum. Gärna med challenge-respons från programmet som man skall logga in till.

Osv, osv. Det finns mängder med varianter, men som sagt dataskyddet får inte vara vigtigare än den data som skall skyddas!

// Johan


Svara

Sv:Lösenord

Postades av 2005-08-11 08:31:26 - Marcus Agbrant

Tack för svaret Johan. Gav mig några bra ideer...

Antingen är det jag som är dum eller så har flertalet av er som svarat inte förstått problemet. Vad det handlar om är at "gömma" hemlig data. I detta fallet ett lösenord och användarnamn. Att t.ex. kryptera den "hemliga" datan skapar man ny hemlig data - nyckeln och ev. dekrypteringsalgoritmen.

Eftersom .NET-programmens kod är helt vidöppen kan man ju inte gömma något i den. Däremot ligger ju datan rellativt "gömd" i en databas. Men då måste man som sagt lösa lösenordsproblemet till den. Detta skulle ju faktiskt kunna lösas med Johans förslag.

En annan lösning som precis slog mig är att man skulle kunna använda databasens användarkonton för ansluta mot databasen. Frågan är om det är rätt att använda databasens konton på detta sättet?


Svara

Nyligen

  • 09:09 Vill du köpa medicinska tester?
  • 12:47 Vem beviljar assistansen – kommune
  • 14:17 Någon med erfarenhet av hemstädnin
  • 14:14 Bör man använda sig av en båtförme
  • 14:12 Finns det någon intressant hundblo
  • 14:25 Tips på verktyg för att skapa QR-k
  • 14:23 Tips på verktyg för att skapa QR-k
  • 20:52 Fungerer innskuddsbonuser egentlig

Sidor

  • Hem
  • Bli bonusmedlem
  • Läs artiklar
  • Chatta med andra
  • Sök och erbjud jobb
  • Kontakta oss
  • Studentlicenser
  • Skriv en artikel

Statistik

Antal besökare:
Antal medlemmar:
Antal inlägg:
Online:
På chatten:
4 569 165
27 952
271 704
912
0

Kontakta oss

Frågor runt konsultation, rådgivning, uppdrag, rekrytering, annonsering och övriga ärenden. Ring: 0730-88 22 24 | pelle@pellesoft.se

© 1986-2013 PelleSoft AB. Last Build 4.1.7169.18070 (2019-08-18 10:02:21) 4.0.30319.42000
  • Om
  • Kontakta
  • Regler
  • Cookies