webForumDet fria alternativet

Vart börjar man?

Datasäkerhet

10 svar · 576 visningar · startad av webbmannen

Medlem sedan dec. 1999826 inlägg
Frågan#1

Jag skulle bli glad om någon ville tipsa mig om ett ställe som beskriver hur man säkerställer sin website från A till Ö.

Gärna sett utifrån en hackers sätt att gå tillväga för att komma in obehörigt.

Allt är av intresse då jag inte kan/vet något alls i ämnet.

/webb

Medlem sedan apr. 200010 782 inlägg
#2

på: http://astalavista.box.sk/ finns ganska mycket info om säkerhet mm. men om man söker rätt så finns det massor av bra info, tänk på att det finns både bra och "dålig" information...

------------------
MVH
/C
"För övrigt stal hon mitt hjärta för evigt"

Medlem sedan dec. 19992 555 inlägg
#3

Skulle till att börja med vilja säga att det IMO inte finns någon patentlösning som fungerar för alla. För att upprätthålla ett säkert system krävs både ganska grundläggande kunskaper (både allmänna säkerhetskunskaper, samt kunskaper om det operativsystem / programvara man skall säkra), och mycket arbete.

Med det sagt återgår jag till din fråga. Du skriver ingenting om vilket operativsystem / webserver du använder, så jag antar Win2000 / IIS5? Finns tyvärr inte så mycket skrivet om W2k när det gäller säkerhet, och det som finns är oftast skrivet av MS (som man i.o.f.s. kan tycka borde veta mest om säkerheten i sitt eget OS - men när det gäller säkerhet är inte alltid tillverkaren den bästa rådgivaren).

Har i.a.f. hittat en sida på MS TechNet som beskriver hur man säkrar IIS5 på W2k. Kan ju vara något att utgå från.

Har även en länk (PDF) till en omfattande beskrivning av hur man säkrar NT4. En del av det gäller nog fortfarande skulle jag tro.

Kan ju även vara läge att kosta på sig en bok om ämnet. Har tyvärr ingen W2k-specifik bok att rekommendera, men det finns ju en del att välja mellan (bl.a. en från O'Reilly, som är mitt favoritförlag).

Sedan är det ju frågan hur mycket arbete du är beredd att lägga ner på (och hur intresserad du är) att lära dig datasäkerhet i allmänhet och säkerhet i W2k i synnerhet. Kanske det är bättre att anlita någon som redan har dessa kunskaper (behöver inte nödvändigtvis innebära ett säkrare system, men sannolikheten ökar troligtvis)?

------------------
Robban < robban@lipogram.com >

Medlem sedan dec. 1999826 inlägg
#4

Menar vi samma sak :q

Jag får känslan av att de förslag som kommit in hittills avser arbete på själva servern. Där har jag väl ingen möjlighet att göra något själv? Det arbetet utförs väl av webbhotellet?

Det min fråga gällde var vad man som hotellkund kan göra för att "säkra" sin hemsida. Kan det vara så enkelt som att göra ett bra lösenordsskydd av samtliga sidor?

/webb

Medlem sedan dec. 19992 555 inlägg
#5

Menar vi samma sak?

Nä, uppenbarligen inte. :e

Jag får känslan av att de förslag som kommit in hittills avser arbete på själva servern.

Japp, stämmer. :)

Det är där den viktigaste säkerhetsbiten ligger. Och den kan du inte påverka speciellt mycket som hotellkund, nej. Fick intrycket att frågan gällde en egen server.

Nu blir jag lite osäker på vad du egentligen menar. Vill du ha allmänna råd när det gäller säkerhet och programmering? Eller försöker du begränsa åtkomsten till dina sidor (genom lösenord t.ex.)?

------------------
Robban < robban@lipogram.com >

Medlem sedan dec. 1999826 inlägg
#6

Sådärja nu e vi i fas med varann :e

Jo, jag undrade om det fanns annat än lösenord (tänkte lösa detta med session-koll på alla sidor) som man själv kan dona med för att ingen ska komma åt någon information.

/webb

Medlem sedan dec. 19992 555 inlägg
#7

Jo, jag undrade om det fanns annat än lösenord (tänkte lösa detta med session-koll på alla sidor) som man själv kan dona med för att ingen ska komma åt någon information.

Inte så mycket mer man själv kan pula med, tyvärr. Om inte webhotellet erbjuder lösningar.

I övrigt (för dem som är intresserade av säkerhetsaspekten av att programmera för WWW) - några allmänna råd:

1. Lita aldrig på den data du får från besökarna. D.v.s. bara för att du förväntar dig 20 tecken så är det inte säkert att du får det. Är ditt script beroende av att det är just 20 tecken så måste du kolla (i scriptet) så att det är 20 tecken du har fått. Tänk också på att alla spärrar du lägger in i själva formuläret (kontroller med JavaScript t.ex.) är väldigt enkla att komma runt.

2. Förlita dig inte på att besökarna inte kan komma åt källkoden.

Några länkar (ett par ASP-specifika - resten mer generella):

http://help.activeserverpages.com/security/
http://www.15seconds.com/focus/security.htm
http://www.w3.org/Security/Faq/www-security-faq.html
http://hoohoo.ncsa.uiuc.edu/cgi/security.html
http://webreview.com/wr/pub//97/08/08/bookshelf/
http://www.csclub.uwaterloo.ca/u/mlvanbie/cgisec/
http://www.cert.org/tech_tips/cgi_metacharacters.html

------------------
Robban < robban@lipogram.com >

Medlem sedan dec. 1999826 inlägg
#8

Tack så mycket :)

Nu har jag lite(till) att läsa.

/webb

Medlem sedan mars 20002 520 inlägg
#9

Känns faktiskt som att man är ganska utelämnad när man använder tjänster från annat håll dvs inte använder en egen webserver... :(

------------------
McD- Burgers for the people!

www.mcdz.net- Sveriges minsta portal :P

Medlem sedan dec. 19992 555 inlägg
#10

Känns faktiskt som att man är ganska utelämnad när man använder tjänster från annat håll ...

Förvisso. Å andra sidan varierar det mycket mellan olika webhotell hur stor kontroll man har, så det är ju bara att välja det som passar. Jag har t.ex. full shellaccess på mitt konto, och det ger mig så mycket kontroll jag kan ha, utan att vara root (Apache är t.ex. väldigt konfigurerbar även för vanliga användare i.o.m. .htaccess).

------------------
Robban < robban@lipogram.com >

Medlem sedan apr. 20007 588 inlägg
#11

..och om man väljer en proffsig host så har dom oftast bättre koll på både säkerheten och backuprutiner än vad man själv har, så det kan vara en fördel.

------------------
"Common sense is the collection of prejudices acquired by age 18" - Albert Einstein

254 ms totalt · 4 externa anrop · v20260731065814-full.86ec41c2
120 ms — deklarationer (db)
0 ms — hämta statistik (cache)
131 ms — hämta tråd, inlägg och bilagor (db)
121 ms — ändringar (db)