webForumDet fria alternativet

Låta andra skriva kåd?

ASP

8 svar · 404 visningar · startad av Jesper T

Medlem sedan nov. 20017 144 inlägg
Frågan#1

Undrar vad man skall tänka på(med tanke på säkerhet) om man skall låta andra köra lite asp-kodning på min sida (med FSO)?

Medlem sedan juni 20022 599 inlägg
#2

Att inte låta dem skriva till disk, köra godtyckliga SQL:er, skriva oändliga loopar eller allokera obegränsat med minne/resurser låter kanske som en start?

Medlem sedan nov. 20017 144 inlägg
#3

Jag fick en idé om att att skriva någon funktion som tar bort oändliga loopar och plockar bort annat förbjudet i koden såsom(XHTML, FSO och annat smaskigt)
Tips?

Medlem sedan feb. 200112 078 inlägg
#4

När du säger 'på din sida', menar du på en webbplats som kunden har själv eller på en sajt där du har kod också?

Låter farligt ifall kunden helt plötsligt skulle kunna loopa ut sessions och dess värden för att sedan fejka en inloggning med ett eget script.

Jag har en teori. Antingen tillåter man FSO eller så gör man det inte. Frågan är ifall det är värt risken.

Medlem sedan juni 20022 599 inlägg
#5

Så länge du tillåter någon form av fritext så är det i princip omöjligt att under run-time avgöra vad som är en oändlig loop, eller inte. Är tex detta en oändlig loop som riskerar att sänka IIS:en:

do while instr(CStr(now),"8")>0
	Application(CStr(rnd))=CreateObject("ADODB.Connection")
loop

Svar: Ja, ibland.

Medlem sedan feb. 200112 078 inlägg
#6

Niko » En praktisk fråga. Räcker det inte med

do while not 1 = 2
   'gör
loop

?

Alltså, om man nu är ute efter att sänka den. ;)

Medlem sedan juni 20022 599 inlägg
#7

Jo, visst. Jag menade mest att om man öht tillåter konstruktioner av typen:

do while <nånting>
..
loop
'eller
for i=0 to <nånting>
..
next
' osv

Så kan man i princip bara tillåta en serie fördefinierade värden på <nånting>. Att tro att man kan skriva en parser som utvärderar värdet på <nånting> kan man glömma.

Sen är det inte bara en fråga om att "sänka" servern. Ska man tex tillåta att nån får för sig att skriva så här:

dim y(6250000)	'Allokera 100 MB.
Application("y") = y

?

Medlem sedan feb. 200112 078 inlägg
#8

niko skrev:

Jo, visst. Jag menade mest att om man öht tillåter konstruktioner av typen:

do while <nånting>
..
loop
'eller
for i=0 to <nånting>
..
next
' osv

Så kan man i princip bara tillåta en serie fördefinierade värden på <nånting>. Att tro att man kan skriva en parser som utvärderar värdet på <nånting> kan man glömma.

Sen är det inte bara en fråga om att "sänka" servern. Ska man tex tillåta att nån får för sig att skriva så här:

dim y(6250000)	'Allokera 100 MB.
Application("y") = y

?

Du har rätt som vanligt och jag håller med dig.

Men som sagt ovan, är det ett webbhotell eller på din egen sida?

Medlem sedan nov. 20017 144 inlägg
#9

Det är ett webhotell och det är inte "vem som helst" som skulle få koda utan det är personer som har tillgång till plats hos min ISP.
Jag är inte rädd för att någon på filt försöker att sabba något, det som snarare är viktigt är att de inte når varandras kataloger och filer i första hand.

290 ms totalt · 4 externa anrop · v20260731065814-full.a51de22e
156 ms — deklarationer (db)
0 ms — hämta statistik (cache)
131 ms — hämta tråd, inlägg och bilagor (db)
153 ms — ändringar (db)