webForumDet fria alternativet

Databassökväg

ASPur ASP

14 svar · 491 visningar · startad av PlayerOne

PlayerOneMedlem sedan maj 200062 inlägg
#1

Var ska man egentligen skriva sökvägen till databen för att uppnå så hög säkerhet som möjligt? Nu har jag en includefil med sökväg (ip till sqlserver) och lösenord, men vet man sökvägen till den är det ju bara att ladda ner filen så har man de uppgifter man behöver för att komma åt databsen.

VideMedlem sedan dec. 19998 577 inlägg
#2

Det bästa är att lägga databasen (och andra värdefulla filer) utanför webplatsen (DVS under wwwroot eller vad nu har)... annars kan du skapa en DSN, då syns inte sökvägen...

------------------
Nu även i grön-blått
www.webeye.nu

@ndersMedlem sedan juni 200032 969 inlägg
#3

gör en komponent av det hela.

------------------
don't follow your friends -- inflate them

PlayerOneMedlem sedan maj 200062 inlägg
#4

Ja, så har jag också tänkt det.
Men det blir lite kanske lite svårt för dem som har ett webbhotell och inte kan lägga nåt utanför wwwroten (?). Problem med dsn också...

Vaddå för komponent?

[Redigerat av PlayerOne den 21 jul 2000]

sgtpepperMedlem sedan apr. 20007 588 inlägg
#5

Det problemet har man ju bara då man använder Access-filer. Du kör ju med SQL-Server skriver du, och då är det ingen fil som går att ladda ned.

------------------

1010011010 - The binary number of the beast

fredrikMedlem sedan dec. 19991 072 inlägg
#6

Vaddå för komponent?

ja, du kan ju börja med en sk. scriptlet. dvs en komponent (skriven i valfritt språk, ex vbscript blandat med xml) som du registrerar på servern. Sedan anropar du dina funktioner genom scriptleten (komponenten).

Denna fil registreras sedan endast en gång på webhotellet och uppdateras automatiskt om du laddar upp en ny.

------------------
Fredrik Klarqvist
fredrik.klarqvist@swipnet.se
www.streetwise.se/fredrik/

PlayerOneMedlem sedan maj 200062 inlägg
#7

sgtpepper - nej det stämmer, men den filen man skulle kunna ladda ner är den includefil där det står ipnummret till sqlservern och lösenordet. Då skulle man kunna komma åt den genom SQL Enterprise Manager. Dvs nedanstående

ConnectionString = "Provider=SQLOLEDB;Server=xxx.xx.xx.xx;Initial Catalog=mindatabas;User Id=;Password="
sgtpepperMedlem sedan apr. 20007 588 inlägg
#8

Jaha, nu fattar jag!

Jag är inte så hemma på SQL-Server, men rimligtvis borde det väl gå att begränsa åtkomst till databasservern baserat på anslutande klients IP? Då kan du ju spärra så att endast din webbserver har rätt att göra uppkopplingar mot databasservern.

------------------

1010011010 - The binary number of the beast

PlayerOneMedlem sedan maj 200062 inlägg
#9

Det borde man nog kunna göra, har inte kollat på det. Frågan är om det är bäst att ha ConnectionStringen i en includefil eller direkt i asp-filen?

fredrik - för avancerat för mig ;)

[Redigerat av PlayerOne den 21 jul 2000]

VideMedlem sedan dec. 19998 577 inlägg
#10

En includefil körs ju i sig inte på servern om man bara hämtar den ifrån servern, så det är nog inte så bra att ha den där... ASP-filen däremot körs ju när du hämtar den ifrån servern och därmed så synns ju inte koden, bara det den genererar... så ASP-sidan är nog att föredra...

------------------
Prisa inte snus
www.webeye.nu

PlayerOneMedlem sedan maj 200062 inlägg
#11

ok, jag håller med. Man kanske kan döpa filen till .asp eller nåt?

Jag har också sett att en del använder Server.MapPath, vad är det bra för/till för? Kanske för Acessdatabaser? Är det till för att dölja sökvägen på nåt sätt?

[Redigerat av PlayerOne den 21 jul 2000]

VideMedlem sedan dec. 19998 577 inlägg
#12

Server.Mappath("/") ger dig sökvägen till din rootmapp... DVS på mitt webbhotell: "C:\inetpub\wwwroot\webeye.nu\"

------------------
Prisa inte snus
www.webeye.nu

sgtpepperMedlem sedan apr. 20007 588 inlägg
#13

En include-fil körs visst på servern, när en asp-sida importerar en include-sida med include file-kommandot så läses den in och exekveras av servern.

Vart du lägger connection-strängen spelar således inte så stor roll.

Det finns alltid en risk att MS har lyckats med bedriften att öppna gigantiska hål som gör att folk kan komma åt din ASP-källkod så betrakta alltid ASP-filers innehåll som "öppet" för allmänheten.

------------------

1010011010 - The binary number of the beast

VideMedlem sedan dec. 19998 577 inlägg
#14

sgtpepper, självklart körs filen om man inkluderar den, vad jag menade var att man kan skriva in sökvägen till .inc-filen och såled se precis vad som står i den... Filen exekveras inte om den är .inc...

------------------
Prisa inte snus
www.webeye.nu

[Redigerat av Vide den 21 jul 2000]

sgtpepperMedlem sedan apr. 20007 588 inlägg
#15

Ok, då är jag med på vad du menade!

------------------

1010011010 - The binary number of the beast

156 ms totalt · 3 externa anrop · v20260731065814-full.29ac60f6
0 ms — hämta forumlista (cache)
0 ms — hämta statistik (cache)
152 ms — hämta tråd, inlägg och bilagor (db)