webForumDet fria alternativet

Tiotusentals kunduppgifter öppet på nätet

Datasäkerhet

33 svar · 1 977 visningar · startad av inge · sida 2 av 2

Frågan, av inge

Vad säger man källa <http://www.idg.se/ArticlePages/200312/09/20031209125320CS/20031209125320CS.dbp.asp>

Läs frågan i sin helhet →
Medlem sedan mars 20025 907 inlägg
#21

inge -> läser du igenom länken som PeW postade så kan nog lista ut vad som har hänt. Verkar som om någon har raderat en eller ett par tabeller i databasen.
Surt att sådant ska hända, men med företages totala ointresse att fixa buggen så var väl det det enda som kunnde hända. :/

Medlem sedan sep. 2000498 inlägg
#22

Tiotusentals kunduppgifter öppet på nätet

Ja jag har läst den och trodde nästan att detta skulle hända tråkigt men som sagt är dom inte intresserade av att fixa det så är det upp till dom.

Medlem sedan juni 20034 013 inlägg
#23

PeW skrev:

”Det finns nog väldigt intelligenta agenter som kan hämta din emailadress även fast du krypterat hela hårddisken flera gånger och som inte hittas av ad aware och dylika program” skriver företaget

Hoho... agenter finns - ja. Kryptering finns - ja. Det gör ju det hela troligt att agenter även löser RSA-krypterat och därmed kan man lika gärna strunta i att vara rädd om sina kundregister. :OO

Han har dock en poäng i att en kedja aldrig är starkare än sin svagaste länk. Bara för att man har stark kryptering innebär inte det att man är säker. Hur det är implementerat är också av stor betydelse. Jämför till exmpel e-postprogram som försöker skydda sparade lösenord men som ändå glatt spottar ur sig dem i klartext när man provar att hämta posten.

Men i övrigt är det ju noll koll. Han verkar ju tycka att SQL Injection is not a bug, it's a feature!

Enda gången det kan vara motiverat att medvetet köra med lägre säkerhet är ju om man har en honeypot. Kanske kan vara ett tips för Inge; sätt upp en sida som ser ut som ett vanligt företag med kundregister och sprid ut att den är drabbad av SQL Injection och logga allt som folk försöker skriva så får du värdefulla tips...

Medlem sedan juni 200010 432 inlägg
#24

Bara för att man har stark kryptering innebär inte det att man är säker. Hur det är implementerat är också av stor betydelse.

Sant. Men jag mer eller mindre förutsätter att om man gör sig besväret att kryptera, även har koll på hur det är implementerat. Hans uttalande var ju bara dumt.

I övrigt fattar jag inte varför det diskuteras inlägg från trådar i ett helt annat forum. Nyheten är en sak, men diskussionen om vissa inlägg hör väl mer hemma på IDG än här? ;)

Medlem sedan apr. 20007 588 inlägg
#25

Jag kan inte förstå att SQL injections fortfarande är ett problem på så pass många sajter, jag vill förstå, men jag kan fan i mig inte det.

Hur jävla ostabil måste man inte vara för att INTE se till att säkra upp indata från användaren innan man trycker in det i databasen, operativsystemet etc.?

När det gäller posterdreams.com så är det säkert en hyffsat liten organisation, kanske ett enmansföretag, där kompetensen inte är den högsta, men problem SQL injections kan man hitta på många andra företagssajter, till och med hos företag som skryter med sin feta kunskap om utveckling/webb etc och som säljer sina tjänster ut mot kund! Ungefär som att besöka en byggnadsfirma som har en trädkoja som huvudkontor.

Medlem sedan maj 2002560 inlägg
#26

Men adressuppgifter är offentliga uppgifter, man behöver inte köpa sånt. Det finns redan registrerat, man behöver bara ringa en folkbokföringsdatabas som ex. Dafa.

Inte nu längre. Nu räcker det att besöka Postdreams. Btw.. ni skulle ju kunna smacka upp ett emailformulär direkt så slipper man köra copy paste när man vill spa.. förlåt, kontakta nån av era kunder.

ROTFL

Medlem sedan juni 20015 009 inlägg
#27

Är det bara med asp som sql injections fungerar med?

Medlem sedan mars 20025 907 inlägg
#28

Nopp, fungerar i alla språk som använder sig av sql.

Medlem sedan dec. 19992 555 inlägg
#29

Dock har väl vissa språk ett visst skydd inbyggt (PHP t.ex. om jag inte minns fel).

Medlem sedan apr. 20007 588 inlägg
#30

Peeer skrev:

Nopp, fungerar i alla språk som använder sig av sql.

"Fungerar i alla språk" är fel att säga, snarare så fungerar det i alla relationsdatabaser som pratar SQL. Det är inte språket/tekniken som är bristfällig, snarare snubben vid tangentbordet.

Däremot så varierar stödet i olika tekniker/språk/API:er för att skydda sig mot sql injections, använder man t.ex PreparedStatement i Java (och C# kanske?) så är man safe, eftersom API:et då tar hand om bl.a ' i indatat. Något liknande finns i Perl/någon Perl-modul också.

En anledningen till varför det alltid (nästan) är ASP-sajter som drabbas är ju för att IIS glatt slänger ut sig ett komplett felmeddelande från databasen med tabellnamn och del av SQL-frågan så fort man langar in ett ', istället för att logga felet till en fil och ge användaren ett mer generellt felmeddelande, tack vare det slipper man oftast gissa sig till uppbyggnaden av databastabellerna som man vill "attackera".

Medlem sedan sep. 2000498 inlägg
#31

Tiotusentals kunduppgifter öppet på nätet

Inlägg av vd

citat
Vi har tagit åt oss av kritiken, vårt företag tar avstånd från Jons uttalanden
i detta forum. Vi har åtgärdat de brister som en del av er påtalat och kan
förhoppningsvis lämna det här bakom oss som en isolerad incident.

posterdreams.com kvarstår som en av Sveriges bästa näthandlare och det har
vi ett brett kundunderlag med nöjda kunder som påvisar.

Med vänliga hälsningar
Niklas Johansson
Niklas, VD Posterdreams

Medlem sedan juni 20022 599 inlägg
#32

Snacka om storm i ett vattenglas ..

Medlem sedan mars 20025 907 inlägg
#33

Tråden delad (PHP hör hemma i PHP-forumet)
Nya tråden

Medlem sedan mars 20033 686 inlägg
#34

Är det bara jag som inte kan komma in på sidan?
Jag måste ha en aktiveringskod :(

268 ms totalt · 4 externa anrop · v20260731065814-full.86ec41c2
128 ms — deklarationer (db)
0 ms — hämta statistik (cache)
136 ms — hämta tråd, inlägg och bilagor (db)
126 ms — ändringar (db)