Dashi skrev:
Du kan ju gärna föreslå en sida som stödjer access databas, det enda dom tar upp där på den sidan är SQL databaser.. jag började med den sidan.. när de väl kom att jag va tvungen att börja med databaser då fick jag börja söka efter en annan sida.. men jag kan säga att jag har använt mig av den sidan också..
Rent kodmässigt sett, så är det inte ett så stort steg att börja använda SQL Server när man väl har använt Access, inte heller åt andra hållet, även om det finns begränsningar i Access.
Dashi skrev:
Tror nog det är du som borde läsa lite mer om serverhantering / säkerhet..
:e :e :e
Dashi skrev:
Har man säkerhet på sin server så spelar det ingen roll vad du har för kod, då skulle jag t.om kunna släppa hela koden till dig sen kan du leka bäst fan du vill..
Det behöver du inte. Du validerar ju nämligen inte indatat som du låter folk pumpa på din egen Accessdatabas. ;)
Dashi skrev:
för du sitter typ och påstår att du skulle kunna ändra databasen utan behörighet.. det är lika dant som att du skulle försöka med att ta information i en fil som ligger i windows katalogen via en hemsida? då har du fått det lite om bakfoten vad säkerhet handlar om..
Lyssna nu, och lyssna noga, för jag tror du har missat nåt här. Den vanliga ASP-nybörjaren som lär sig Active Server Pages på IDG's Webstudio kommer (och det är mer eller mindre ett faktum) att göra följande misstag;
- Lägger Access-datafilen i webbroten, lämpligtvis under mappen "/data". Filen heter antagligen någonting i stil med "databas", "data" eller liknande och har ändelsen .mdb. Filen är nu fri för nedladdning för vem som helst som har tio minuter över att testa lite sökvägar och filnamn. Lösningen är givetvis att lägga filen utanför webbroten, där ingen kommer åt den. Men Kalle, 15, som precis har satt upp sin egen Windows 2000 Server och använder DynDNS har inte så stor koll på det där med säkerheten. Jag har sett denna modell även på webbhotell, där det faktiskt i 80-90% av fallen finns mappar utanför webbroten designerade för just att ha datafiler i.
- Använder SQL-statements utan att validera indata från Querystrings/Forms. "SELECT * FROM tblFoo WHERE FooId = " & Request("Id") & " Känner du igen det? Vi tar det ett steg längre och säger att inloggningsförfarandet ser ut ungefär såhär; "SELECT * FROM tblUser WHERE UserName = " & Request("uname") & " AND UserPassword = " & Request("passw") & ". Femton sekunder senare är din inkräktare inloggad i administrationen/gränssnittet. Och där kan jag lova dig, där har man sett grejer.
- Kopierar IDG's inloggningsscript, som exempel. Det var ett underbart säkerhetshål i storlek med Afrika, där det räckte att du skrev in samma lösenord som vilken användare som helst i databasen (oavsett vilket användarnamn du angav), och blev inloggad (som denne dessutom).
Dashi skrev:
då gör man såhär, startar internet explorer, skriver in https://www.google.se och söker efter asp+querystring så får han nog upp det mesta om det, exempelkoder, säkerhet o.s.v e man sen så dum att man gör exakt som det står på sida, pajar något så får man fan skylla sig själv och då ska man ens inte syssla med skiten..
Ja, men vet man inte att en apostrof kan ställa till med så mycket problem (eftersom det inte ens nämns i WebStudio) i en SQL, så kanske man inte gör det. Och då är det redan för sent.
Dashi skrev:
det handlar lite om att ha ett eget huve att tänka med... frågar du mig t.ex hur man lägger in hej i en databas och jag ger dig ett exempel hur man gör dessutom att jag lägger till så hela databasen öppnas helt så jag kan gå in där utan problem.. gör du då exakt som jag skrevit??
nej det gör du inte...
Jag förstår inte vad du menar med den här meningen.
Dashi skrev:
men men.. ta det som du vill.. men sitt inte och snacka skit om sidor som har hjälpt dom flesta att KOMMA IGÅNG med asp/databaser...
Jo, jag snackar precis hur mycket skit jag vill eftersom IDG tamejfan har ett moraliskt ansvar att lära ut saker som fungerar (vilket deras inloggningskod t.ex. inte gjorde), att koden är säker (vilket den verkligen inte är) samt att den ser någorlunda vettig ut (och det är det minsta den gör). Jag förstår om du tycker att du är ASP-guru efter att ha läst några guider på IDG eller whatnot, men så enkelt är det inte. Så kom ut i arbetslivet/verkligheten och skjut loss ovaliderad data rätt in i o-parameteriserade SQL-statements, så får vi se hur länge du har kvar jobbet. Tyvärr är detta den hårda sanningen.