---
title: "Säkerhet, Access"
type: "forum-thread"
url: "https://www.webforum.nu/amne/asp/122437-säkerhet-access"
topic: "ASP"
topic_url: "https://www.webforum.nu/amne/asp"
author: "Donatello"
published: "2005-02-14T23:58:05.000Z"
updated: "2005-02-17T17:11:19.000Z"
replies: 19
views: 588
page: 1
pages: 1
language: "sv-SE"
site: "webForum — webforum.nu"
rights: "Upphovsrätten till varje inlägg tillhör dess författare."
attribution: "Citera som: webForum, https://www.webforum.nu/amne/asp/122437-säkerhet-access"
---

# Säkerhet, Access

## #1 — Donatello, 2005-02-14T23:58Z

Hej.

Håller på att skapa en användardatabas i ASP-Access. Databasen ligger i en katalog utan läsrättigheter "utifrån" och heter något i stil med lajsfklsbadfljsd.mdb. Lösenordet är i samma stil. Lösenord och databasnamn står i klartext emellan \<% %\> på sidorna.

\- Duger säkerheten kring databasen så?
\- Vad kan man göra mer? Kryptera databas/lösenord på nåt sätt?
\- Är MySql säkrare?

Tacksam för svar...

Permalänk: https://www.webforum.nu/p/122437

## #2 — Poffe, 2005-02-15T00:35Z

Skulle vilja påstå att databasen är så säker den kan bli. Endast de med tillgång till filerna kan få fram lösenordet och således titta i den men det är ju bara du och hotellet och förhoppningsvis är hotellet så pass seriösa att de inte gör det.

Permalänk: https://www.webforum.nu/p/1555074

## #3 — OveRRidE, 2005-02-15T07:06Z

> **Okänd skrev:**
>
> *"En kedja är inte starkare än dess svagaste länk"*

1\. Så länge du inte skyddar dig mot SQL-injections, så är inte din databas skyddad oavsett var den befinner sig eller vilka säkerhetsaspekter du har kring den. Sök på SQL-injections så hittar du uppslag så det räcker.
2\. En hashning av lösenorden i databasen bör införas, om du inte redan har det.

Permalänk: https://www.webforum.nu/p/1555104

## #4 — Zaiman, 2005-02-15T14:57Z

Det skrivs om "hashning" ... Finns någon bra länk el färdig rutin för att skapa/läsa ?

Det kan ju vara en bra hjälp på vägen till en säkrare databas.

Samt jag är riktigt nyfiken själv på svaret \*ler\*

Permalänk: https://www.webforum.nu/p/1555305

## #5 — Donatello, 2005-02-15T14:59Z

Håller som ett första steg på att anpassa så bara A-Z, a-z och 0-9 tillåts överallt... men ställer även jag samma fräga som Zaiman.  :)

Permalänk: https://www.webforum.nu/p/1555306

## #6 — Zaiman, 2005-02-15T15:03Z

Visst finns en del att läsa på
<http://www.swesecure.com>

Men... det mesta där är kodexempel för .NET Om inte allt ( har inte läst allt än).

Permalänk: https://www.webforum.nu/p/1555308

## #7 — OveRRidE, 2005-02-15T15:11Z

> **Donatello skrev:**
>
> Håller som ett första steg på att anpassa så bara A-Z, a-z och 0-9 tillåts överallt... men ställer även jag samma fräga som Zaiman.  :)

Var någonstans? I lösenorden eller i SQL-frågorna?

Permalänk: https://www.webforum.nu/p/1555313

## #8 — spango, 2005-02-15T15:27Z

> **Zaiman skrev:**
>
> Det skrivs om "hashning" ... Finns någon bra länk el färdig rutin för att skapa/läsa ?

Poängen med hashning är att om man skulle komma över databasen med lösenord, är de fortfarande krypterade. Det är ett långt ifrån oöverkomligt hinder, men det är iaf ett steg på vägen. Kod för MD5-hashning finns på bl.a. <http://userpages.umbc.edu/~mabzug1/cs/md5/md5.html>

Permalänk: https://www.webforum.nu/p/1555317

## #9 — Donatello, 2005-02-15T17:29Z

> Var någonstans? I lösenorden eller i SQL-frågorna?

 

Typ överallt in princip... Överallt där jag hämtar data från annan källa än själva scriptet. Mao databasen, querystring, form etcecera...

Permalänk: https://www.webforum.nu/p/1555380

## #10 — OveRRidE, 2005-02-15T17:40Z

> **Donatello skrev:**
>
> > Var någonstans? I lösenorden eller i SQL-frågorna?
>
> Typ överallt in princip... Överallt där jag hämtar data från annan källa än själva scriptet. Mao databasen, querystring, form etcecera...

Om jag vill spara ett utropstecken i din databas då? Eller en punkt kanske? ;)

Permalänk: https://www.webforum.nu/p/1555386

## #11 — Donatello, 2005-02-15T17:52Z

Då säger scriptet skit ner dig, å kastar ut dig.  :p

Permalänk: https://www.webforum.nu/p/1555393

## #12 — spango, 2005-02-15T18:06Z

Varför då? Är det inte bättre att se till att det funkar lika bra med alla tecken?

Permalänk: https://www.webforum.nu/p/1555403

## #13 — Donatello, 2005-02-15T18:13Z

Som jag läste nånstans, det är bättre att skriva vad man tillåter, än vad man inte tillåter. Om man skulle glömma ett tecken i ens radda av inte tillåtna tecken kan nån jäkel vara där och sabba för en, medan det bara blir ett irritationsmoment om man glömmer att tillåta nåt.

För övrigt tycker jag att A-Z, a-z, 0-9 räcker gott och väl när man bara hanterar användarnamn och lösenord.

Permalänk: https://www.webforum.nu/p/1555407

## #14 — spango, 2005-02-15T18:35Z

> **Donatello skrev:**
>
> Som jag läste nånstans, det är bättre att skriva vad man tillåter, än vad man inte tillåter. Om man skulle glömma ett tecken i ens radda av inte tillåtna tecken kan nån jäkel vara där och sabba för en, medan det bara blir ett irritationsmoment om man glömmer att tillåta nåt.
> 
> För övrigt tycker jag att A-Z, a-z, 0-9 räcker gott och väl när man bara hanterar användarnamn och lösenord.

Men varför ska man, ur säkerhetssynpunkt, förbjuda något överhuvudtaget?

Och vad gäller lösenord är det bäst att tillåta så många tecken som möjligt, om man vill ha det säkert. Det gör det svårare för dem som tänker på att göra dictionary attacks.

Permalänk: https://www.webforum.nu/p/1555413

## #15 — Donatello, 2005-02-15T18:38Z

Läste att det var det säkraste sättet att skydda sig mot sqlinjections...

Permalänk: https://www.webforum.nu/p/1555415

## #16 — spango, 2005-02-15T18:42Z

Nej. Det säkraste sättet är att använda parametriserade frågor.
<http://www.swesecure.com/?ID=dc6ea60a-12ae-4e7e-9e9c-59489ccafa90&IID=d628e96e-f8fd-44ed-9537-4061c817e9b1>

Permalänk: https://www.webforum.nu/p/1555418

## #17 — jonnyz, 2005-02-16T20:30Z

Såg en lösning nånstans där man hämtade alla användarnamn med tillhörande lösenrod från databasen och sedan kontrollerade inmatningen från användaren mot dessa - databasfrågorna påverkades alltså inte av användaren. Löser visserligen problemet, men det känns ju inte som en speciellt bra lösning...

Permalänk: https://www.webforum.nu/p/1556057

## #18 — spango, 2005-02-16T21:49Z

Nej, det är tvärtom en ganska kass lösning. Bättre då att göra en databasfråga som inte pajar allt.

Permalänk: https://www.webforum.nu/p/1556087

## #19 — OveRRidE, 2005-02-17T07:10Z

> **jonnyz skrev:**
>
> Såg en lösning nånstans där man hämtade alla användarnamn med tillhörande lösenrod från databasen och sedan kontrollerade inmatningen från användaren mot dessa - databasfrågorna påverkades alltså inte av användaren. Löser visserligen problemet, men det känns ju inte som en speciellt bra lösning...

Det är fel sätt att tänka, eftersom farliga tecken i SQL-frågor sträcker sig så mycket längre än bara i inloggningsförfarandet. Som sagt innan; överallt där det kommer inmatning från användaren är potentiella sökerhetsluckor.

Permalänk: https://www.webforum.nu/p/1556142

## #20 — Donatello, 2005-02-17T17:11Z

Skulle någon kunna tänka sig att ge mig en grundlig förklaring till det där med parametiserade frågor? Visa vad dom menar här: <http://www.swesecure.com/?ID=dc6ea60a-12ae-4e7e-9e9c-59489ccafa90&IID=d628e96e-f8fd-44ed-9537-4061c817e9b1>

... för jag hajjar ärligt talat inte...  :l 

För övrigt tror jag inte att alla nånsin kommer komma överens om vad som är "säkrast".  :p

Permalänk: https://www.webforum.nu/p/1556385

---

Tråden på webben: https://www.webforum.nu/amne/asp/122437-säkerhet-access
