webForumDet fria alternativet

Läsa asp-kod?

ASP

1 svar · 180 visningar · startad av kristoffer

Medlem sedan juni 20001 257 inlägg
Frågan#1

Kan man läsa asp-kod i andras asp-filer och i så fall, hur går man tillväga för att förhindra detta?
Är en If-sats där man kontrollerar om inskrivet lösenord = "riktigtlösenord" tillräckligt säker?

Medlem sedan maj 2000107 inlägg
#2

"Kan man läsa andras asp kod?", ja självklart -Om du har filen på din dator dvs.

Men om du tar och skriver in en sökväg i en browser till en asp fil -dvs, den går genom en server först. Så är svaret att nej, det *ska* inte gå.

Nu har det väl varit lite si och så med det. Eftersom Microsoft inte direkt är kända för sina buggfria säkera produkter (snarare tvärtom ;)), och eftersom det faktiskt Har gått att läsa asp koden genom att bara lägga till lite text bakom sökvägen.

Ett exempel på detta var det berömda ::$DATA som gjorde att script motorn på webservrar med NTFS filsystem betedde sig Kanon Knas och inte körde asp koden. Utan bara skickade med den i textformat. Det berodde på att NTFS (New Technology File System, ungefär som FAT 32 som windows använder fast mycket säkrare, eh ja.. det Ska vara mycket säkarare osv.) hade någon sådan inbyggd funktion, som kunde kommas åt via webben också.

Sedan var det ytterligare ett liknande säkerhets hål ganska nyligen, bara ett par månader sedan(?). Synatxen såg ut såhär: http://www.yoursite.com/null.htw?CiWebHitsFile=/yourfile.asp &CiRestriction=none&CiHiliteType=Full <- Ska Inte vara en URL
Och det kan fortfarande funka på en del serverar som inte har skyddat sig mot detta.

Iallfall, nu sväva jag iväg en massa.
Så tillbaka din fråga:

Det är aldrig något som är helt säkert.
Däremot så kan man väl anse att det är Relativt säkert att göra så. Men eftersom att texten som skickas till servern inte är krypterad så går det (fråga mig inte hur bara) att "gå emellan" och få fram lösenordet när någon annan skickar det genom att scanna serverns port.

Man kan man, och har man, skriva hela böcker om. Så jag slutar här.

Svaret är nja. Lite säkrare (och mer användbart och dynamiskt) är väl att lagra lösenoren i en databas, så slipper du oroa dig för att någon kommer åt det ifall de skulle komma åt din käll kod på något sätt.

------------------
/Magnus aka Zaphod
www.designmodule.com.bi

[Redigerat av Zaphod den 10 jul 2000]

254 ms totalt · 4 externa anrop · v20260731065814-full.6fe65c25
124 ms — deklarationer (db)
0 ms — hämta statistik (cache)
126 ms — hämta tråd, inlägg och bilagor (db)
123 ms — ändringar (db)