webForumDet fria alternativet

Diskussion om IDG WebStudio och säkerhet

ASP

77 svar · 3 162 visningar · startad av Dashi

Medlem sedan jan. 2005296 inlägg
Frågan#1

Boorg skrev:

Finns det något annat alternativ att spara info (temporärt), och förståss databas...

föreslår att du går in på denna sidan..

http://www.idg.se/webstudio/pub/object.asp?id=10

står det mesta om olika sätt att spara och lagra information på..

Mvh //Darek

Medlem sedan feb. 200112 078 inlägg
#2

Re: Re: Lagra på annat sätt än Querystring o session

Dashi skrev:

föreslår att du går in på denna sidan..

http://www.idg.se/webstudio/pub/object.asp?id=10

står det mesta om olika sätt att spara och lagra information på..

Och jag föreslår att du raderar bokmärket till den där sidan, glömmer bort det och lär om allt som du läst i IDG's WebStudio ASP-guide, speciellt när det handlar om databaser och att lagra saker och ting.

Medlem sedan jan. 2005296 inlägg
#3

Re: Re: Re: Lagra på annat sätt än Querystring o session

OveRRidE skrev:

Dashi skrev:

föreslår att du går in på denna sidan..

http://www.idg.se/webstudio/pub/object.asp?id=10

står det mesta om olika sätt att spara och lagra information på..

Och jag föreslår att du raderar bokmärket till den där sidan, glömmer bort det och lär om allt som du läst i IDG's WebStudio ASP-guide, speciellt när det handlar om databaser och att lagra saker och ting.

vadå då??? vad är det för fel på den sidan och informationen som finns där?

Medlem sedan feb. 200112 078 inlägg
#4

Koden ser ut som inget av denna värld, variablerna är döpta som av en femåring, datatypsprefix existerar inte och exemplena är så dåliga och innehåller sådana säkerhetsluckor att de har blivit tamejfan branschstandard att hitta IDG's skitkod i dåligt skrivna ASP-applikationer.

Men för all del; stöd gärna raseringen och förstörelsen av ASP som teknik lite till genom att sälla er till skaran som copy-pastar kod utan att överhuvudtaget se över den först. ;)

Medlem sedan jan. 2005296 inlägg
#5

OveRRidE skrev:

Koden ser ut som inget av denna värld, variablerna är döpta som av en femåring, datatypsprefix existerar inte och exemplena är så dåliga och innehåller sådana säkerhetsluckor att de har blivit tamejfan branschstandard att hitta IDG's skitkod i dåligt skrivna ASP-applikationer.

Men för all del; stöd gärna raseringen och förstörelsen av ASP som teknik lite till genom att sälla er till skaran som copy-pastar kod utan att överhuvudtaget se över den först. ;)

Koden där visar standarden, och dom skriver som en 5 åring för vem som helst ska kunna förstå det, det är bra grund när man börjar på något nytt, efterhand lär man sig mer och ändrar då själv så den funkar bättre och är mer säker...
På sidan skriver dom inte ens med <% när dom ger exempel koder, det är därför att dom detaljerna runt om som säkerthet, start och slut av asp kod o.s.v det får man själv lägga till, dom bara förklarar principen på det hela..

Jag själv har lärt mig genom den sidan, men har ändrat det mesta av koden nu pga att jag har fått mer kunskapen inom det jag gjort.. men det har varit en supergrund om man läser igenom vad där står och förklaringen till koden.. asp kodning är igentligen en ren logistik, fattar man grunden och exemplet så kan man advancera sig själv..

Men om det nu är en så dålig sida, ge ett exempel på en annan sida istället då som e bättre och som är lärorik och sträcker ut sig i lika stor bred med funktioner och exempel.. har själv sökt på nätet och har inte hittat någon sida som är lika lättlärd och har sån stor utbredning.. det mesta man behöver kunna står där om man nu inte ska försöka göra en sida till att se vilka korditioner en satelit har via att söka i ett system (bara ett korkat exempel)

Mvh //Darek

Medlem sedan jan. 2005108 inlägg
#6

Håller med override... Mitt första steg in i ASP världen var genom IDG... och jag har fått koda om konstant pga att mycket av det dom lär ut är skit...

Medlem sedan jan. 2005108 inlägg
#7

Dashi: Jag tycker wf funkar utmärkt i lärosyfte. ;)

Medlem sedan feb. 200112 078 inlägg
#8

Dashi skrev:

Koden där visar standarden, och dom skriver som en 5 åring för vem som helst ska kunna förstå det, det är bra grund när man börjar på något nytt, efterhand lär man sig mer och ändrar då själv så den funkar bättre och är mer säker...

Det finns inget som försvarar att döpa sina strängvariabler som innehåller SQL-statements till "Addera". Det är bara ett exempel.

På sidan skriver dom inte ens med <% när dom ger exempel koder, det är därför att dom detaljerna runt om som säkerthet, start och slut av asp kod o.s.v det får man själv lägga till, dom bara förklarar principen på det hela..

Jo, fast alla fungerar inte så och att inte lära ut grunderna inom den säkerhetsbit som jag anser är viktigast i samband med programmering mot databaser på webben; nämligen SQL-injections, anser jag är rent ut sagt livsfarligt. Jag vet inte hur många gånger jag har sprungit på system som bygger på den koden och där ett par enkla inputs i ett formulär har givit mig åtkomst till diverse både mer och mindre kritiska funktioner/gränssnitt. Folk som fortsätter vidare på t.ex. SQL Server med dessa kunskaper skapar inte bara säkerhetsluckor för sig själva, sina kunder och för sitt eget företag, utan ibland tillochmed för andra användare/system på samma SQL Server. Det är då det börjar bli farligt. Att kasta in ett par tecken i ett formulär/querystring för att radera tabeller i en databas är inte direkt vad jag kallar en säker applikation.

Men om det nu är en så dålig sida, ge ett exempel på en annan sida istället då som e bättre och som är lärorik och sträcker ut sig i lika stor bred med funktioner och exempel.. har själv sökt på nätet och har inte hittat någon sida som är lika lättlärd och har sån stor utbredning..

Nej, det finns nog inte många som är så "heltäckande" som IDG's, men som jag poängterade; de största bristerna, om man bortser från det kosmetiska och den generella programmeringsetiken som finns, så är det bra beskrivningar av VBScript's inbyggda funktionalitet. När det börjar bli lite mer avancerat dock, då bör man sluta och se sig om efter andra guider. https://www.webeye.nu är ett bra exempel på en sida som tar upp en liten del av IDG's motsvarande kodexempel.

Medlem sedan jan. 2005296 inlägg
#9

Donatello skrev:

Dashi: Jag tycker wf funkar utmärkt i lärosyfte. ;)

Det är som du skriver.. att du lärde dig först via IDG så det är precis som jag säger, det är en bra läroplan dom har där.. man lär sig grunden... det blir bra om man inte kan bättre.. kan man bättre sen så blir det inget bra längre, lika dant om vi tar ett exempel lackar du en bil första gången så blir det dåligt, har du lackat 100 bilar då e det bra till slut.. då har man upptäckt nya grejer, man lär sig från en ny källa o.s.v och visst wf e ett bra lärosätt.. men grejen e den att söker man efter en sak och inte hittar riktigt det man söker så kan det vara svårt, i wf står inte så mycke om grund, för folk frågar för det mesta hur löser jag detta problem för då e det något mer advancerat och dom inte kan lösa det därför frågar dom.. kopplar man ihop där emot wf och IDG e det hur perfect som helst.. grunden finns på IDG, fastnar man sen så skriver man i wf och lär sig lite mer advancerat.. så har jag gjort.. och jag kan mycke jämnfört med när jag satt och gjorde mina html sidor... men men.. säg gärna en sida som e bättre..

Medlem sedan jan. 2005296 inlägg
#10

OveRRidE: Börjar det handla om en sån hård säkerhet så tror jag nog du borde ta en liten koll på servern som sidan ligger på och hur den personen har lagt upp och struckturerat allt.. för kommer man åt en sida att man kan börja göra vad man vill i databasen så är de något fel på serverns upplägg, inte koden.. för du kan inte köra en sida som inte finns på servern och att den använder sig av databasen om servern är rätt inställd.. det går heller inte modifiera om en sida som är skapad permanent på servern.. för då har den människan verkligen problem med sin server.. jag själv tycker det är skitskoj att försöka komma in på olika servrar utan behörighet och försöka ta information eller bara försöka komma igenom säkerheten.. så jag e väl medveten om var säkerhets buggen sitter när man väl börjar kunna göra olika saker som inte ska gå..
Jag använder vanlig asp och utan någon säkerhet alls på koden.. du skulle ändå inte komma åt min databas eller informationen på databasen förutom den du själv angett med hjälp av en inloggning då..

Medlem sedan feb. 200112 078 inlägg
#11

Dashi skrev:

vi tar ett exempel lackar du en bil första gången så blir det dåligt, har du lackat 100 bilar då e det bra till slut..

Med all respekt, men du vet nog inte riktigt vad du snackar om. Skillnaden är att om du lackar din bil lite fel första gången så innebär inte det att biltjuvarna bara kan öppna din bil, sätta sig i den och köra iväg. Det innebär inte heller att det räcker att peta på den så att motorn går upp i rök.

då har man upptäckt nya grejer, man lär sig från en ny källa o.s.v

Ja, du har lärt dig. Men företaget som inte hade någon backup på sin Access-databas då? Vars nyhetssida blev hackad, vars online-dokumentarkiv försvann, eller vars kundtabell på 10.000 rader som raderades? Vad lärde dem sig? Antagligen att inte anställa dig igen.

Medlem sedan feb. 200112 078 inlägg
#12

Dashi skrev:

för kommer man åt en sida att man kan börja göra vad man vill i databasen så är de något fel på serverns upplägg, inte koden..

Okej, nu räcker det. Nu vet jag att du inte har en aning om vad du snackar om, så jag föreslår att du läser på lite om SQL-injections innan du fortsätter debattera i det här ämnet.

Det finns otaliga trådar här i forumet och på andra ställen där du kan läsa mer om detta fenomen.

Medlem sedan jan. 2005296 inlägg
#13

Nej, det finns nog inte många som är så "heltäckande" som IDG's, men som jag poängterade; de största bristerna, om man bortser från det kosmetiska och den generella programmeringsetiken som finns, så är det bra beskrivningar av VBScript's inbyggda funktionalitet. När det börjar bli lite mer avancerat dock, då bör man sluta och se sig om efter andra guider. https://www.webeye.nu är ett bra exempel på en sida som tar upp en liten del av IDG's motsvarande kodexempel.

Du kan ju gärna föreslå en sida som stödjer access databas, det enda dom tar upp där på den sidan är SQL databaser.. jag började med den sidan.. när de väl kom att jag va tvungen att börja med databaser då fick jag börja söka efter en annan sida.. men jag kan säga att jag har använt mig av den sidan också..

OveRRidE skrev:

Dashi skrev:

för kommer man åt en sida att man kan börja göra vad man vill i databasen så är de något fel på serverns upplägg, inte koden..

Okej, nu räcker det. Nu vet jag att du inte har en aning om vad du snackar om, så jag föreslår att du läser på lite om SQL-injections innan du fortsätter debattera i det här ämnet.

Det finns otaliga trådar här i forumet och på andra ställen där du kan läsa mer om detta fenomen.

Tror nog det är du som borde läsa lite mer om serverhantering / säkerhet..

Har man säkerhet på sin server så spelar det ingen roll vad du har för kod, då skulle jag t.om kunna släppa hela koden till dig sen kan du leka bäst fan du vill..

för du sitter typ och påstår att du skulle kunna ändra databasen utan behörighet.. det är lika dant som att du skulle försöka med att ta information i en fil som ligger i windows katalogen via en hemsida? då har du fått det lite om bakfoten vad säkerhet handlar om..

Och om det nu e ett sånt stort problem med den sidan.. varför använder folk windows då?? windows e den mest osäkraste os som finns.. och det är en fet bugg.. för det kan jag inte gå och säga att folk inte ska använda det och glömma de dom lärt sig i windows..

jag skickade länken för han frågade hur man kan göra.. på IDG:s sida står vad man använder sessioner till, querystring o.s.v och därför kunde han kolla där vad han vill använda.. sen om man är smart och kommer på jag vill använda QueryString..

då gör man såhär, startar internet explorer, skriver in https://www.google.se och söker efter asp+querystring så får han nog upp det mesta om det, exempelkoder, säkerhet o.s.v e man sen så dum att man gör exakt som det står på sida, pajar något så får man fan skylla sig själv och då ska man ens inte syssla med skiten..

det handlar lite om att ha ett eget huve att tänka med... frågar du mig t.ex hur man lägger in hej i en databas och jag ger dig ett exempel hur man gör dessutom att jag lägger till så hela databasen öppnas helt så jag kan gå in där utan problem.. gör du då exakt som jag skrevit??

nej det gör du inte...

det är det jag menar att man får själv tänka lite och leta.. och förstå för att det ska lyckas, misslyckas man med hjälp av en hemsida e man ju inte tillräckligt smart så man kan tänka att det kanske finns flera vinklar hur man kan lägga upp koden..

men men.. ta det som du vill.. men sitt inte och snacka skit om sidor som har hjälpt dom flesta att KOMMA IGÅNG med asp/databaser...

OBS! Det med lackeringen tog jag som ett exempel pga att du sa att det är ingen bra säkerhet på deras koder o.s.v allt kan inte bli bra när man gör det första gången.. för då försöker man vara perfektionist..

Medlem sedan jan. 2005296 inlägg
#14

Glömde skriva med en grej.. en databas har man alltid bakup på, lika dant med en sida.. skulle de nu va så att där kommer virus på servern och allt skulle försvinna / blir infekterat.. vad tror du då dom har lärt sig?? att aldrig anställa mig, för man anställer inte en idiot som inte gör bakup eller kopior på viktiga filer/papper..

Så du kan ha rätt med dit exempel men ändå fel.. visst tar man nu en vanlig person som ska göra en viktig sida och inte vill få in hackers elr liknande som snor eller förstör.. då är IDG inget bra om man följer det till 100% men sen vänder man på det så får man ju tänkta lite själv för att få något bra utav det..

Sen om du läser noga det jag skrev till han med sidan så skrev jag faktist att jag föreslår att han kan gå in och LÄSA och dom olika sätten.. menas mer med att han skulle kolla vilka sätt det finns, se vad dom olika sätten gör och välja ett.. jag sa inget att han skulle gå efter exemplen på sidan.. eftersom det är kanske lättare att få ett specifikt svar om man frågar, hur sparar jag information med QueryString än att fråga .. Lagra på annat sätt än Querystring o session, vilka finns där? sen när han får svar på det.. så frågar han.. vad gör dom? vilka ska jag välja? så kommer till slut 10 frågor, tar 1 vecka innan han kommer fram till något, därför skicka jag han sida för en hjälp på vägen.. istället för att då sitta och vänta i 1 vecka på alla svar och frågor då skicka jag han till sidan istället..

han får dom flesta svaren där om han sitter och läser i typ 1 dag.. och sen kan han fråga en specifik fråga och komma fram till det han igentligen vill komma fram till på 2 dagar istället.. sparar tid.. och pengar om det nu skulle handla om det..

Medlem sedan maj 20002 597 inlägg
#15

Tråden verkar intressant, men jag orkar inte läsa dina senaste 2 inlägg Dashi :l
Använd radbrytning...

Medlem sedan jan. 2005296 inlägg
#16

sico: hehe ska jag göra.. skrev bara allt som det kom därför hann jag inte trycka på enter :P

Medlem sedan jan. 2005296 inlägg
#17

såja nu blir det lite lättare att läsa :P kunde inte göra för många rad brytningar för annars skulle jag ju bryta meningen :P

Medlem sedan jan. 2005296 inlägg
#18

devotion: ja jag vet.. men diskutionen startade för att OveRRidE inte gillade den sidan jag skickade.. och tycker att sidan är skitkass..

När jag skickade sidan för att killen som behövde hjälp kunde på lite mer information på sidan och kanske komma fram till ett mål vad han vill använda på sin sida för att spara information..

Och för att kanske underlätta att han ska slippa fråga 10 frågor så får han dom flesta svaren på sidan istället.. jag mena inte alls något illa men diskutionen eller något..

Reagerar bara på att när någon säger till en annan människa att den inte har kunskap för den inte kan samma sak eller ser saker på ett annat sätt eller tycker annorlunda :P

Visste inte att det skulle bli en sån här diskution och dålig stämning för man postar lite hjälp till någon.. :)

Medlem sedan juni 20008 205 inlägg
#19

Men det är faktiskt objektivt sant att WebStudio inte lär ut någon bra programmering (och det är lite fascinerande att exemplen inte uppdaterats sedan de publicerades 1999). Min favorit är deras exempel på användardatabas, där uttrycket "dålig lösning" tas till nya höjder. Jag skulle nog rekommendera att man lär sig lite engelska och läser w3schools.com i stället...

Medlem sedan apr. 20022 743 inlägg
#20

Jag började också med IDG's ASP-guide när jag var grön på det här. Problemet var bara att när jag väl lärt mig det och började med lite mer avancerade saker så var det ju bara att glöma allt om lära om igen.

Det gäller främst deras databashantering, den är ju mer eller mindre ett skämt.

Så jag måste hålla med och avråda från att "lära sig grunderna" där och sedan läsa vidare. Lär grunderna på rätt sätt direkt så slipper man många problem.

275 ms totalt · 4 externa anrop · v20260731065814-full.e96017d9
131 ms — deklarationer (db)
0 ms — hämta statistik (cache)
141 ms — hämta tråd, inlägg och bilagor (db)
116 ms — ändringar (db)