Okej. Vad anses vara mest "säkert" för ett system med e-handel. Dvs är det någon av dessa utvecklingsmetoder (Jo, jag vill nog kalla det så då det är ur det perspektivet jag ställer frågan) som dragits med mer exploits än andra? Finns det isf några vettiga källor för det (direkta, inte söka på google eller bugtraq)?
Främst bör du ha i åtanke att ASP.NET kräver IIS och man kan otvivelaktigt konstatera att det har en lång lista med svagheter och säkerhetshål (sen om det beror på osäker utveckling av produkten eller osäker användning spelar IMO mindre roll). PHP som körs i Apache har ju fördelen att ha öppen källkod och det minskar antalet buggar och säkerhetshål avsevärt. Apache kan köras på *nix och det ger ännu en viss säkerhetskänsla.
Båda språk används flitigt men endast PHP har möjligheten att snabbare kunna släppa patchar och fixar (om du inte vill fixa det själv dvs.) Hos MS är detta en otroligt omständig process.
Mitt val skulle vara PHP5; men då talar jag endast ur den ovan nämnda synvinkeln.
R) Efter daniis påpekande kanske jag skall tillägga att jag endast vill uppmärksamma till den grad jag vet. ;)
Sedan detta med att *nix är mer säker håller jag inte med om. Om det skapades trojaner, maskar mm i lika stor utsträckning för Linux som det gör för Windows så tvivlar jag på att Linux ens skulle kunna hålla 10% av kapaciteten som windows håller ;)
Det hör väll inte till diskussionen och om det nu skulle vara sämmre än apache som PersianBulldog säger så verkar det ju ganska korkat att köra det på just IIS.
danii skrev:
Om det skapades trojaner, maskar mm i lika stor utsträckning för Linux som det gör för Windows så tvivlar jag på att Linux ens skulle kunna hålla 10% av kapaciteten som windows håller
Här säger du indirekt att det är säkrare att köra *NIX då det kanske inte är säkrare i sig men det är inte så många som bryr sig om att skriva elak kod för dessa system då de är en minoritet av marknanden.
Alltså är det ur säkerhetssynpunkt smart att använda ett system som inte är så utbrett då det inte finns så mycke elak kod för dessa system, men inom andra områden har det såklart andra nakdellar.
Förlåt för att det blev en del offtopic men tyckte att den danii skrev inte var så genomtänkt i denna diskussionen.
Man kan ju konstatera att interpreterade språk har en del inbyggda säkerhetsluckor i.o.m. funktioner som eval och liknande. I övrigt håller jag med PersianBulldog.
danii skrev:
Om det skapades trojaner, maskar mm i lika stor utsträckning för Linux som det gör för Windows så tvivlar jag på att Linux ens skulle kunna hålla 10% av kapaciteten som windows håller ;)
Linux är iofs ett av de mest utsatta operativsystemen. Alla system är exakt lika bra som sina admins, eller sämre.
Valet av språk har ofta lite med säkerheten att göra, då de absolut främsta säkerhetsluckorna beror på dåligt skriven kod där säkerhetstänk inte varit med i utvecklingen från start.
Det samma gäller valet av plattform där det återigen handlar om att administratören ska ha rätt kunskap för att skapa en säker miljö.
För att få fakta så är det väl bara att titta på hur månag säkerhetsbuggar det kommit till resp. "språk".
Men som dom flesta här påpekar så är det viktigaste säkerhetsmässigt hur man programmerar inte vad man programmerar i.
Så länge man inte kan programmera på ett säkertsätt så är det ointressant hur "säkert" språket är.
Välj det språket och platform du är van vid och kan, är man ovan vid ett språk eller platform så är det mycket enkelt att man skriver sin applikation så att den blir osäker och enkel att "cracka".
Jojo.. jag är väl medveten om detta. Men då jag och en polare ska göra en utvärdering om saken, till en kurs i skolan så behöver jag klara fakta. Uppgiften är inte menat att man ska gräva igenom bugtraq's databas och räkna exploits då det tar för långt tid. Jag efterlyste bara en färdig rekommendation baserad på klara fakta, så att vi kan lämna referenser på våra 'åsikter' (som f.ö stämmer bra med det som redan nämnts i tråden)
Finns det ingen färdig statistik så gör det väl inte det. Inget mer med det. ;)
Förresten:
Men som dom flesta här påpekar så är det viktigaste säkerhetsmässigt hur man programmerar inte vad man programmerar i.
Genom att den ena varianten är mer plattformsberoende är även val av språk relevant. Och om man exempelvis behöver göra en massa egna skydd för bufferts och liknande för att skydda miljön man kör i, kan det vara avgörande för vad man väljer. Inte sant? Köra en e-handelslösning kan ju handla om att göra det lite enklare även i hur man kodar.
276 ms totalt · 4 externa anrop · v20260731065814-full.a51de22e