webForumDet fria alternativet

PHP eller ASP.NET

Datasäkerhet

8 svar · 540 visningar · startad av PeW

Medlem sedan juni 200010 432 inlägg
Frågan#1

Okej. Vad anses vara mest "säkert" för ett system med e-handel. Dvs är det någon av dessa utvecklingsmetoder (Jo, jag vill nog kalla det så då det är ur det perspektivet jag ställer frågan) som dragits med mer exploits än andra? Finns det isf några vettiga källor för det (direkta, inte söka på google eller bugtraq)?

R
Särskrivning

Medlem sedan aug. 20023 005 inlägg
#2

Främst bör du ha i åtanke att ASP.NET kräver IIS och man kan otvivelaktigt konstatera att det har en lång lista med svagheter och säkerhetshål (sen om det beror på osäker utveckling av produkten eller osäker användning spelar IMO mindre roll). PHP som körs i Apache har ju fördelen att ha öppen källkod och det minskar antalet buggar och säkerhetshål avsevärt. Apache kan köras på *nix och det ger ännu en viss säkerhetskänsla.
Båda språk används flitigt men endast PHP har möjligheten att snabbare kunna släppa patchar och fixar (om du inte vill fixa det själv dvs.) Hos MS är detta en otroligt omständig process.

Mitt val skulle vara PHP5; men då talar jag endast ur den ovan nämnda synvinkeln.

R) Efter daniis påpekande kanske jag skall tillägga att jag endast vill uppmärksamma till den grad jag vet. ;)

Medlem sedan sep. 2004215 inlägg
#3

PersianBulldog: PHP kan även den köra på IIS.

Sedan detta med att *nix är mer säker håller jag inte med om. Om det skapades trojaner, maskar mm i lika stor utsträckning för Linux som det gör för Windows så tvivlar jag på att Linux ens skulle kunna hålla 10% av kapaciteten som windows håller ;)

Medlem sedan sep. 2002252 inlägg
#4

danii skrev:

PersianBulldog: PHP kan även den köra på IIS.

Det hör väll inte till diskussionen och om det nu skulle vara sämmre än apache som PersianBulldog säger så verkar det ju ganska korkat att köra det på just IIS.

danii skrev:

Om det skapades trojaner, maskar mm i lika stor utsträckning för Linux som det gör för Windows så tvivlar jag på att Linux ens skulle kunna hålla 10% av kapaciteten som windows håller

Här säger du indirekt att det är säkrare att köra *NIX då det kanske inte är säkrare i sig men det är inte så många som bryr sig om att skriva elak kod för dessa system då de är en minoritet av marknanden.

Alltså är det ur säkerhetssynpunkt smart att använda ett system som inte är så utbrett då det inte finns så mycke elak kod för dessa system, men inom andra områden har det såklart andra nakdellar.

Förlåt för att det blev en del offtopic men tyckte att den danii skrev inte var så genomtänkt i denna diskussionen.

Medlem sedan juni 20008 205 inlägg
#5

Man kan ju konstatera att interpreterade språk har en del inbyggda säkerhetsluckor i.o.m. funktioner som eval och liknande. I övrigt håller jag med PersianBulldog.

danii skrev:

Om det skapades trojaner, maskar mm i lika stor utsträckning för Linux som det gör för Windows så tvivlar jag på att Linux ens skulle kunna hålla 10% av kapaciteten som windows håller ;)

Linux är iofs ett av de mest utsatta operativsystemen. Alla system är exakt lika bra som sina admins, eller sämre.

Medlem sedan dec. 19991 072 inlägg
#6

Valet av språk har ofta lite med säkerheten att göra, då de absolut främsta säkerhetsluckorna beror på dåligt skriven kod där säkerhetstänk inte varit med i utvecklingen från start.

Det samma gäller valet av plattform där det återigen handlar om att administratören ska ha rätt kunskap för att skapa en säker miljö.

Medlem sedan juni 200010 432 inlägg
#7

Som vanligt hamnar vi i en diskussion om åsikter. Jag vill ha fakta (tester, statistik m.m) :)

Medlem sedan juni 20014 290 inlägg
#8

För att få fakta så är det väl bara att titta på hur månag säkerhetsbuggar det kommit till resp. "språk".

Men som dom flesta här påpekar så är det viktigaste säkerhetsmässigt hur man programmerar inte vad man programmerar i.

Så länge man inte kan programmera på ett säkertsätt så är det ointressant hur "säkert" språket är.

Välj det språket och platform du är van vid och kan, är man ovan vid ett språk eller platform så är det mycket enkelt att man skriver sin applikation så att den blir osäker och enkel att "cracka".

Medlem sedan juni 200010 432 inlägg
#9

Jojo.. jag är väl medveten om detta. Men då jag och en polare ska göra en utvärdering om saken, till en kurs i skolan så behöver jag klara fakta. Uppgiften är inte menat att man ska gräva igenom bugtraq's databas och räkna exploits då det tar för långt tid. Jag efterlyste bara en färdig rekommendation baserad på klara fakta, så att vi kan lämna referenser på våra 'åsikter' (som f.ö stämmer bra med det som redan nämnts i tråden)

Finns det ingen färdig statistik så gör det väl inte det. Inget mer med det. ;)

Förresten:

Men som dom flesta här påpekar så är det viktigaste säkerhetsmässigt hur man programmerar inte vad man programmerar i.

Genom att den ena varianten är mer plattformsberoende är även val av språk relevant. Och om man exempelvis behöver göra en massa egna skydd för bufferts och liknande för att skydda miljön man kör i, kan det vara avgörande för vad man väljer. Inte sant? Köra en e-handelslösning kan ju handla om att göra det lite enklare även i hur man kodar.

276 ms totalt · 4 externa anrop · v20260731065814-full.a51de22e
134 ms — deklarationer (db)
0 ms — hämta statistik (cache)
140 ms — hämta tråd, inlägg och bilagor (db)
132 ms — ändringar (db)