Re: Как можно решить такую проблему авторизации: бы не компрометировать логин и пароль в памяти приложения?

2008-09-18 Пенетрантность Кузнецов Евгений
> "InterBase 6.0 and previous InterBase kits cannot access a database on > behalf of a user if that user has no privileges to the system tables. > The InterBase 6.5 engine had to be modified so that it could access > the system tables as an agent for users who had no privilege to do so > directly."

Re: Как можно решить такую проблему авторизации: бы не компрометировать логин и пароль в памяти приложения?

2008-09-18 Пенетрантность Кузнецов Евгений
Вдогонку - в RN IB 7 так и написано: "InterBase 6.0 and previous InterBase kits cannot access a database on behalf of a user if that user has no privileges to the system tables. The InterBase 6.5 engine had to be modified so that it could access the system tables as an agent f

Re: Как можно решить такую проблему авторизации: бы не компрометировать логин и пароль в памяти приложения?

2008-09-18 Пенетрантность Кузнецов Евгений
Доброго времени суток! On 19 сент, 01:00, "Vlad Khorsun" wrote: >     Борманы же что-то делали ещё в IB 6.5, IIRC, вроде там был только скрипт Ну не в FB же ;) Действительно, согласно их RN есÑ

Re: Linux+KOI8-R, база+WIN1251 и isql

2008-09-18 Пенетрантность Андрей Иванов
Ovchinnikov Vasily пишет: Вопрос, быть может, и тривиальный, но запутался я че-то. Пытаюсь порулить базами через isql в линуховой консоли. Локаль стоит KOI8-R. У меня был подобный случай, но с GUI приложением. Помогло перед вызовом приложения установка переменной LANG #!/bin/bash LANG=ru_RU.

Re: Как можно решить такую проблему авторизации: бы не компрометировать логин и пароль в памяти приложения?

2008-09-18 Пенетрантность Vlad Khorsun
"Кузнецов Евгений" ... Vlad Khorsun пишет: а) какое значение он туда занесёт ? То, которое проверяют прикладные процедуры. Или я что-то не понимаю? Тут наверняка что-то

Re: Как можно решить такую проблему авторизации: бы не компрометировать логин и пароль в памяти приложения?

2008-09-18 Пенетрантность Yurij
On Sep 18, 9:52 pm, "Vadim Mescheryakov" <[EMAIL PROTECTED]> wrote: > > злонамеренному приложению, после чего сервер даст этому приложению > > все, что от него попросят. > Да это действтельно серье

Re: ��� ����� ������ ����� �������� �����������: �� �� ���������������� ����� � ������ � ������ ����������?

2008-09-18 Пенетрантность Vadim Mescheryakov
> ô.Å. ÚÁÄÁÞÁ - "ÎÅ Ó×ÅÔÉÔØ ÌÏÇÉÎ É ÐÁÒÏÌØ", Á ÔÏ ÞÔÏ ÐÏÌØÚÏ×ÁÔÅÌØ > ÄÅÓÑÔËÏÍ ÄÒÕÇÉÈ ÍÅÔÏÄÏ× ÓÍÏÖÅÔ ×ÙÔÁÝÉÔØ ÉÌÉ ÉÚÍÅÎÉÔØ ÄÁÎÎÙÅ - ÎÅ×ÁÖÎÏ? > îÁÐÒÉÍÅÒ, ÐÒÉËÒÕÔÉ× ËÏÄ Á×Ô

Re: Как можно решить такую проблему авторизации: бы не компрометировать логин и пароль в памяти приложения?

2008-09-18 Пенетрантность Кузнецов Евгений
Vlad Khorsun пишет: а) какое значение он туда занесёт ? То, которое проверяют прикладные процедуры. Или я что-то не понимаю? б) права на метаданные можно и забрать, тексÑ

Re: Как можно решить такую проблему авторизации: бы не компрометировать логин и пароль в памяти приложения?

2008-09-18 Пенетрантность Vlad Khorsun
"Кузнецов Евгений" ... Доброго времени суток! Vlad Khorsun пишет: 2) ответ смарт-карты передаём в процедуру, которая его проверяет и сохраняет результат проверки с помÐ

Re: Как можно решить такую проблему авторизации: бы не компрометировать логин и пароль в памяти приложения?

2008-09-18 Пенетрантность Кузнецов Евгений
Доброго времени суток! Vlad Khorsun пишет: 2) ответ смарт-карты передаём в процедуру, которая его проверяет и сохраняет результат проверки с помощью RDB$SET_CONTEXT (или GTT)

Re: Как можно решить такую проблему авторизации: бы не компрометировать логин и пароль в памяти приложения?

2008-09-18 Пенетрантность Yurij
On Sep 18, 7:55 pm, "Vadim Mescheryakov" <[EMAIL PROTECTED]> wrote: > >> новые виды объектов, добавлять новые атрибуты к объектам. давать на > >> объекты права. > > Метаданные для этого менять не об

Re: Как можно решить такую проблему авторизации: бы не компрометировать логин и пароль в памяти приложения?

2008-09-18 Пенетрантность Yurij
On Sep 18, 8:03 pm, "Vadim Mescheryakov" <[EMAIL PROTECTED]> wrote: > >Хмм, как раз _некоторые_ люди очень сильно удивляются, что у вас > _можно_ _просто_ так взять и запустить отладчик. Как я уже гов

Re: Как можно решить такую проблему авторизации: бы не компрометировать логин и пароль в памяти приложения?

2008-09-18 Пенетрантность Yurij
On Sep 18, 7:53 pm, "Vadim Mescheryakov" <[EMAIL PROTECTED]> wrote: > > В общем, как бы там оно ни было, без разделения прав на уровне юзеров > > и ролей в СУБД все это иллюзия безопасности, что еще х

Re: Как можно решить такую проблему авторизации: бы не компрометировать логин и пароль в памяти приложения?

2008-09-18 Пенетрантность М.Королев
Vadim Mescheryakov пишет: Ага вот токо я это не сам придумал а после толчка в правильном направлении от ДЕ поковырялся в инете и нашел для Oracle SET ROLE IDENTIFIED BY ; Почему-то мне

Re: Re[4]: ��� ����� ������ ����� �������� �����������: �� �� ���������������� ����� � ������ � ������ ����������?

2008-09-18 Пенетрантность Vadim Mescheryakov
>èÍÍ, ËÁË ÒÁÚ _ÎÅËÏÔÏÒÙÅ_ ÌÀÄÉ ÏÞÅÎØ ÓÉÌØÎÏ ÕÄÉ×ÌÑÀÔÓÑ, ÞÔÏ Õ ×ÁÓ _ÍÏÖÎÏ_ _ÐÒÏÓÔÏ_ ÔÁË ×ÚÑÔØ É ÚÁÐÕÓÔÉÔØ ÏÔÌÁÄÞÉË. ëÁË Ñ ÕÖÅ ÇÏ×ÏÒÉÌ - × îÕ ÔÕÔ ÓÐÅÃÉÁÌÉÓÔÙ ÐÏ SQL ÚÁÐÒÏÓÁ

Re: ��� ����� ������ ����� �������� �����������: �� �� ���������������� ����� � ������ � ������ ����������?

2008-09-18 Пенетрантность Vadim Mescheryakov
>> ÎÏ×ÙÅ ×ÉÄÙ ÏÂßÅËÔÏ×, ÄÏÂÁ×ÌÑÔØ ÎÏ×ÙÅ ÁÔÒÉÂÕÔÙ Ë ÏÂßÅËÔÁÍ. ÄÁ×ÁÔØ ÎÁ >> ÏÂßÅËÔÙ ÐÒÁ×Á. > > íÅÔÁÄÁÎÎÙÅ ÄÌÑ ÜÔÏÇÏ ÍÅÎÑÔØ ÎÅ ÏÂÑÚÁÔÅÌØÎÏ. > åÓÌÉ Õ ÔÁÂÌÉÃÙ ÐÏÑ×ÉÌÏÓØ ÎÏÃ

Re: ��� ����� ������ ����� �������� �����������: �� �� ���������������� ����� � ������ � ������ ����������?

2008-09-18 Пенетрантность Vadim Mescheryakov
> ÷ ÏÂÝÅÍ, ËÁË ÂÙ ÔÁÍ ÏÎÏ ÎÉ ÂÙÌÏ, ÂÅÚ ÒÁÚÄÅÌÅÎÉÑ ÐÒÁ× ÎÁ ÕÒÏ×ÎÅ ÀÚÅÒÏ× > É ÒÏÌÅÊ × óõâä ×ÓÅ ÜÔÏ ÉÌÌÀÚÉÑ ÂÅÚÏÐÁÓÎÏÓÔÉ, ÞÔÏ ÅÝÅ ÈÕÖÅ, ÞÅÍ ÅÅ > ÏÔÓÕÔÓÔ×ÉÅ. åÓÌÉ ÐÏÓÌÅ Á×ÔÏ

Re: Как можно решить такую проблему авторизации: бы не компрометировать логин и пароль в памяти приложения?

2008-09-18 Пенетрантность Yurij
On Sep 18, 5:21 pm, "Vadim Mescheryakov" <[EMAIL PROTECTED]> wrote: > > А по теме, чем тебе вариант с ssh-тоннель не нравится? > > 1. Настраиваем тоннель, чтобы он получал аутентификацию с карты. > > 2. НÐ

Re: Как можно решить такую проблему авторизации: бы не компрометировать логин и пароль в памяти приложения?

2008-09-18 Пенетрантность Kochmin Alexandr
Vadim Mescheryakov wrote: Хорошая идея. а где почитать про ". Настраиваем сервер, чтобы он работал только через тоннель" да и вообще по тоннели. да это несложно на самом деле.

Re: Как можно решить такую проблему авторизации: бы не компрометировать логин и пароль в памяти приложения?

2008-09-18 Пенетрантность Yurij
On Sep 18, 2:39 pm, "Vadim Mescheryakov" <[EMAIL PROTECTED]> wrote: > > Вот только WITH PASSWORD'a - нет. > можно шикануть и поставить бесконтактные (MIFARE) > 3300 ридер > 100 карта А по-моему, мифаре уже клониров

Re: Как можно решить такую проблему авторизации: бы не компрометировать логин и пароль в памяти приложения?

2008-09-18 Пенетрантность Yurij
On Sep 18, 1:09 pm, "Vadim Mescheryakov" <[EMAIL PROTECTED]> wrote: > > не с той стороны заход. потому что, если мне не изменяет > > память, 70% краж информации совершают собственные сотрудники. > Так

Re: Как можно решить такую проблему авторизации: бы не компрометировать логин и пароль в памяти приложения?

2008-09-18 Пенетрантность Yurij
On Sep 18, 3:12 pm, "Vadim Mescheryakov" <[EMAIL PROTECTED]> wrote: > > VIEW или ХП тебе поможет. > > Хотя согласен: заморочно получится и сильно просядешь по скорости > В нашей системе пользователи (

Re: Как можно решить такую проблему авторизации: бы не компрометировать логин и пароль в памяти приложения?

2008-09-18 Пенетрантность Yurij
On Sep 18, 2:52 pm, "Konstantin R. Beliaev" <[EMAIL PROTECTED]> wrote: > Vadim Mescheryakov wrote: > VIEW или ХП тебе поможет. > Хотя согласен: заморочно получится и сильно просядешь по скорости Результаты тестÐ

Re: Как можно решить такую проблему авторизации: бы не компрометировать логин и пароль в памяти приложения?

2008-09-18 Пенетрантность Yurij
On Sep 18, 1:48 pm, "Vadim Mescheryakov" <[EMAIL PROTECTED]> wrote: > > Вообще должен быть постулат, что если пользователь может работать с > > приложением - он может и работать с isql, IbExpert и прочим Ð

Re: Как можно решить такую проблему авторизации: бы не компрометировать логин и пароль в памяти приложения?

2008-09-18 Пенетрантность Alexey Popov
На сервере вешаем тул который раз в n-минут меняет пароль юзера по сложномому хэш алгоритму на основе системного времени и инфы со смарт карты. Клиент при старте

Re[4]: Как можно решить такую проблему авторизации: бы не компрометировать логин и пароль в памяти приложения?

2008-09-18 Пенетрантность Sergey Mereutsa
Привет! > Судя по вопросам в конференции "как они отладчик запустят" советский народ > просто не представляет как это все просто - посмотреть пароль зашитый в > прилÐ

Re: ��� ����� ������ ����� �������� �����������: �� �� ���������������� ����� � ������ � ������ ����������?

2008-09-18 Пенетрантность Vadim Mescheryakov
> á ÐÏ ÔÅÍÅ, ÞÅÍ ÔÅÂÅ ×ÁÒÉÁÎÔ Ó ssh-ÔÏÎÎÅÌØ ÎÅ ÎÒÁ×ÉÔÓÑ? > 1. îÁÓÔÒÁÉ×ÁÅÍ ÔÏÎÎÅÌØ, ÞÔÏÂÙ ÏÎ ÐÏÌÕÞÁÌ ÁÕÔÅÎÔÉÆÉËÁÃÉÀ Ó ËÁÒÔÙ. > 2. îÁÓÔÒÁÉ×ÁÅÍ ÓÅÒ×ÅÒ, ÞÔÏÂÙ ÏÎ ÒÁÂÏÔÁÌ ÔÏÌØÃ

Re: ��� ����� ������ ����� �������� �����������: �� �� ���������������� ����� � ������ � ������ ����������?

2008-09-18 Пенетрантность Vadim Mescheryakov
>ÉÎÔÅÒÅÓÎÏ, ËÁËÉÍ ÏÂÒÁÚÏÍ ÌÀÂÏÊ ÄÒÕÇÏÊ ÍÅÔÏÄ ÁÕÔÅÎÔÉÆÉËÁÃÉÉ, >ËÒÏÍÅ ÏÔÐÅÞÁÔËÏ× ÐÁÌØÃÅ× É ÓËÁÎÉÒÏ×ÁÎÉÑ ÓÅÞÁÔËÉ, ÎÅ ÐÏÚ×ÏÌÉÔ >"ÕËÒÁÓÔØ" ÐÁÒÏÌØ, ËÁÒÔÏÞËÕ, ÆÌÜÛËÕ É Ô.Ä

RE: Как можно решить такую проблему авторизации: бы не компрометировать логин и пароль в памяти приложения?

2008-09-18 Пенетрантность Dmitriy A. Beloshistov
iaoey io ESET NOD32 Antivirus, aa?ney aacu aaiiuo neaiaoo? ae?onia 3451 (20080918) __ Niiauaiea i?iaa?aii i?ia?aiiie ESET NOD32 Antivirus. http://www.esetnod32.ru

Re: Re[2]: ��� ����� ������ ����� �������� �����������: �� �� ���������������� ����� � ������ � ������ ����������?

2008-09-18 Пенетрантность Vadim Mescheryakov
>á ÎÅ ÐÒÏÝÅ ÌÉ ÐÅÒÅÐÉÓÁÔØ ÐÒÉÎÃÉÐ ÁÕÔÅÎÔÉÆÉËÁÃÉÉ ? íÏÇÕ ÁÄÒÅÓ ÐÏÄÓËÁÚÁÔØ, ÇÄÅ ÉÓÈÏÄÎÉËÉ ÌÅÖÁÔ. é ÍÏÖÎÏ ÂÕÄÅÔ ÈÏÔØ ÜÌÌÉÐÔÉÞÅÓËÉÅ ËÒÉ×ÙÅ ÐÒÉËÒÕÔÉÔØ, ×ÍÅÓÔÏ ÓÔÁÎÄÁÒÔÃ

Re: Как можно решить такую проблему авторизации: бы не компрометировать логин и пароль в памяти приложения?

2008-09-18 Пенетрантность Dmitri Kuzmenko
Hello, Yurij! Yurij wrote: Для этого и нужна Smart Card. Ключ хранится в ней. Никуда не передается, а только используется для того, чтобы микропроцессор на карте обработал с его пÐ

Re: Как можно решить такую проблему авторизации: бы не компрометировать логин и пароль в памяти приложения?

2008-09-18 Пенетрантность Dmitri Kuzmenko
Hello, Vadim! Vadim Mescheryakov wrote: 1. как злоумышленник может украсть информацию? 2. какую информацию он сможет украсть? 3. как он сможет использовать украденную информацию? П

Re: Как можно решить такую проблему авторизации: бы не компрометировать логин и пароль в памяти приложения?

2008-09-18 Пенетрантность Tonal
[offtop] А слабо оутглюк настроить, чтобы он в письмах кодировку указывал? Всего-то нужно 2 дополнительных строчки в заголовок вставить: Content-Type: text/plain; charset=KOI8-R; Content-Trans

Re[2]: Как можно решить такую проблему авторизации: бы не компрометировать логин и пароль в памяти приложения?

2008-09-18 Пенетрантность Sergey Mereutsa
Привет! > А я то думал что все просто ... А не проще ли переписать принцип аутентификации ? Могу адрес подсказать, где исходники лежат. И можно будет хоть эллиптическ

Re: Изменение длины поля

2008-09-18 Пенетрантность WildSery
On Thu, 18 Sep 2008 11:37:47 +0400, Konstantin R. Beliaev <[EMAIL PROTECTED]> wrote: > Нет, но оно требует долбануть всё, где это поле используется Даже и не знал. Никогда не приходилось такой ерундой заниматься. А вон оно как... -- Сергей Смирнов.

Re: ��� ����� ������ ����� �������� �����������: �� �� ���������������� ����� � ������ � ������ ����������?

2008-09-18 Пенетрантность Vadim Mescheryakov
>> >> SET ROLE IDENTIFIED BY ; > > üÔÏ ×ÒÑÄ ÌÉ. ôÙ ÄÏÞÉÔÁÌ ×ÓÀ ÓÔÁÔØÀ × ÏÒÁËÌÏ×ÏÊ ÄÏËÅ ÎÁ ÜÔÏÔ ÓÞÅÔ? ðÒÏ > CREATE ROLE IDENTIFIED BY, ÎÁÐÒÉÍÅÒ. þÔÏ ÐÁÒÏÌÉ ÎÁÄÏ ÇÄÅ-ÔÏ ÈÒÁÎÉÔØ. þÔÏ > ÜÔÏ ÓÍÅÎÁ ODS.

Re: Как можно решить такую проблему авторизации: бы не компрометировать логин и пароль в памяти приложения?

2008-09-18 Пенетрантность Dmitry Yemanov
Vadim Mescheryakov wrote: если будет реализована SET ROLE IDENTIFIED BY ; Это вряд ли. Ты дочитал всю статью в оракловой доке на этот счет? Про CREATE ROLE IDENTIFIED BY, например. Что пароли надÐ

Re: ��� ����� ������ ����� �������� �����������: �� �� ���������������� ����� � ������ � ������ ����������?

2008-09-18 Пенетрантность Vadim Mescheryakov
> VIEW ÉÌÉ èð ÔÅÂÅ ÐÏÍÏÖÅÔ. > èÏÔÑ ÓÏÇÌÁÓÅÎ: ÚÁÍÏÒÏÞÎÏ ÐÏÌÕÞÉÔÓÑ É ÓÉÌØÎÏ ÐÒÏÓÑÄÅÛØ ÐÏ ÓËÏÒÏÓÔÉ ÷ ÎÁÛÅÊ ÓÉÓÔÅÍÅ ÐÏÌØÚÏ×ÁÔÅÌÉ (ÁÄÍÉÎÉÓÔÒÁÔÏÒÙ ÐÒÉÌÏÖÅÎÉÑ) ÍÏÇÕÔ ÓÁÍÉ Ä

Re: Сериализация GDS32

2008-09-18 Пенетрантность Konstantin R. Beliaev
Kovalenko Dmitry wrote: Я вот, например, знаю что IntToStr() не многопоточен :-))) В смысле? Обшибся: FloatToStr, DateToStr, ... все что использует глобальные форматы: <-- Delphi Help --> function FloatToStr(Value: Extended): string; overload; function FloatToStr(Value: Extended; const Form

Re: ��� ����� ������ ����� �������� �����������: �� �� ���������������� ����� � ������ � ������ ����������?

2008-09-18 Пенетрантность Vadim Mescheryakov
>á ËÏÍÕ ÓÅÊÞÁÓ ÌÅÇËÏ ? :-D ÅÓÌÉ ÂÕÄÅÔ ÒÅÁÌÉÚÏ×ÁÎÁ SET ROLE IDENTIFIED BY ; ÔÏ ÍÎÅ ÂÕÄÅÔ ÏÂÁÌÄÅÎÎÏ ÌÅÇËÏ. ÷ ÏÂÝÅÍ, ÐÏËÁ ÍÅÖÄÕ ÕÐÒÁÖÎÅÎÉÑÍÉ × ËÒÁÓÎÏÒÅÞÉÉ É ÌÀÂ×É Ë ÓÔÁÎÄÁÒÔÁÍ

Re: Как можно решить такую проблему авторизации: бы не компрометировать логин и пароль в памяти приложения?

2008-09-18 Пенетрантность Konstantin R. Beliaev
Vadim Mescheryakov wrote: Попробуйте придумать авторизацию средствами базы данных. с учетом того что некоторые объекты храняться в общей таблице так как они разделены, доп

Re: ��� ����� ������ ����� �������� �����������: �� �� ���������������� ����� � ������ � ������ ����������?

2008-09-18 Пенетрантность Nikolay Ponomarenko
Hello, Vadim! You wrote on Thu, 18 Sep 2008 16:31:46 +0600: Так, подумалось - если загнать всю равботу с СУБД в виртуальную сеть, а уже подключение к ней - карты, смарты... и все прелести средÑ

Re: Linux+KOI8-R, база+WIN1251 и isql

2008-09-18 Пенетрантность Kovalenko Dmitry
Дим, ты че?!! Мне уже страшно стало... Еманов! Хелп ми!!! Коваленко глючит!!! Не надо Еманова. Он когда на меня смотрит, я тупею А я и так, без Еманова, всю неделю туплю. --- Коваленко Дмитрий. PS. Тут не только отупеешь

Re: Как можно решить такую проблему авторизации: бы не компрометировать логин и пароль в памяти приложения?

2008-09-18 Пенетрантность Konstantin R. Beliaev
Vadim Mescheryakov wrote: Если в программе есть диалог сохранения или открытия файла то можно запустить любую прогу (я предпочитаю explorer.exe) не смотря на то что при подключени

Re: ��� ����� ������ ����� �������� �����������: �� �� ���������������� ����� � ������ � ������ ����������?

2008-09-18 Пенетрантность Vadim Mescheryakov
> ÷ÏÔ ÔÏÌØËÏ WITH PASSWORD'a - ÎÅÔ. áÇÁ ×ÏÔ ÔÏËÏ Ñ ÜÔÏ ÎÅ ÓÁÍ ÐÒÉÄÕÍÁÌ Á ÐÏÓÌÅ ÔÏÌÞËÁ × ÐÒÁ×ÉÌØÎÏÍ ÎÁÐÒÁ×ÌÅÎÉÉ ÏÔ äå ÐÏËÏ×ÙÒÑÌÓÑ × ÉÎÅÔÅ É ÎÁÛÅÌ ÄÌÑ Oracle SET ROLE IDENTIFIED BY ; > > èÏ

Re: Linux+KOI8-R, база+WIN1251 и isql

2008-09-18 Пенетрантность Ovchinnikov Vasily
Kovalenko Dmitry пишет: Но после НГ на 2.5 пересядем, надеюсь. Главное - "на 2.5" и "надеюсь". Это же несовместимые друг с другом вещи. Дим, ты че?!! Мне уже страшно стало... Еманов! Хелп ми!!! Коваленко глючит!!! PS. Тяжело вам, там :-) Фиг ли?! Тула - не Липецк. Ды

Re: Как можно решить такую проблему авторизации: бы не компрометировать логин и пароль в памяти приложения?

2008-09-18 Пенетрантность Vlad Khorsun
"Vadim Mescheryakov" ... Гм, а тогда может пусть они эти пароли знают? Попробовать проводить дополнительную авторизацию в триггере на коннект (с 2.1), и если что - просто посыÐ

Re: Сериализация GDS32

2008-09-18 Пенетрантность Kovalenko Dmitry
Я вот, например, знаю что IntToStr() не многопоточен :-))) В смысле? Коваленко Дмитрий. PS. "Это не шок. Шок - это насрать в трамвае. А это - катастрофа!" (с) Голливуд.

Re: Как можно решить такую проблему авторизации: бы не компрометировать логин и пароль в памяти приложения?

2008-09-18 Пенетрантность Vlad Khorsun
"Vadim Mescheryakov" ... И что ? SQL права ещё никто не отменял Ну SQL права тяжело использовать для прикладного приложения. А никто не говорит, что не нужно при этом отказ

Re: Как можно решить такую проблему авторизации: бы не компрометировать логин и пароль в памяти приложения?

2008-09-18 Пенетрантность М.Королев
Vadim Mescheryakov пишет: Обмен идет так: смарткарта -приложение - fbclient - сервер С обменом понял. В надёжность SmartCard поверил. Когда этот автомат говорит "Все ОК - я его зна

Re: ��� ����� ������ ����� �������� �����������: �� �� ���������������� ����� � ������ � ������ ����������?

2008-09-18 Пенетрантность Vadim Mescheryakov
> çÍ, Á ÔÏÇÄÁ ÍÏÖÅÔ ÐÕÓÔØ ÏÎÉ ÜÔÉ ÐÁÒÏÌÉ ÚÎÁÀÔ? ðÏÐÒÏÂÏ×ÁÔØ ÐÒÏ×ÏÄÉÔØ > ÄÏÐÏÌÎÉÔÅÌØÎÕÀ Á×ÔÏÒÉÚÁÃÉÀ × ÔÒÉÇÇÅÒÅ ÎÁ ËÏÎÎÅËÔ (Ó 2.1), É ÅÓÌÉ ÞÔÏ - > ÐÒÏÓÔÏ ÐÏÓÙÌÁÔØ ÐÏÄÁÌØÛÃ

Re: ��� ����� ������ ����� �������� �����������: �� �� ���������������� ����� � ������ � ������ ����������?

2008-09-18 Пенетрантность Vadim Mescheryakov
>é ÞÔÏ ? SQL ÐÒÁ×Á ÅÝ£ ÎÉËÔÏ ÎÅ ÏÔÍÅÎÑÌ îÕ SQL ÐÒÁ×Á ÔÑÖÅÌÏ ÉÓÐÏÌØÚÏ×ÁÔØ ÄÌÑ ÐÒÉËÌÁÄÎÏÇÏ ÐÒÉÌÏÖÅÎÉÑ. ÎÅ ÔÅÏÒÅÔÉÞÅÓËÏÇÏ ÐÒÉÌÏÖÅÎÉÑ Á ÒÅÁÌØÎÏÇÏ îÁÄÅÖÎÏ ÎÏ ÔÑÖÅÌÏ. ó Ã

Re: Как можно решить такую проблему авторизации: бы не компрометировать логин и пароль в памяти приложения?

2008-09-18 Пенетрантность Кузнецов Евгений
On 18 сент, 14:31, "Vadim Mescheryakov" wrote: > Когда этот  автомат говорит "Все ОК -  я его знаю" > процедура выполняет SET ROLE Fulluser WITH PASSWORD eori4iy9586 > и все - пользователь может работать. ГÐ

Re: ��� ����� ������ ����� �������� �����������: �� �� ���������������� ����� � ������ � ������ ����������?

2008-09-18 Пенетрантность Vadim Mescheryakov
>éÌÉ ÐÒÅÄÐÏÌÁÇÁÅÔÓÑ, ÞÔÏ ÀÚÅÒ É ×ÏÒ - ÏÄÎÏ ÌÉÃÏ ? ëÏÎÅÞÎÏ ÏÄÎÏ. ïÎ Ó ÓÏÂÏÊ ÎÉËÏÇÏÎÅ ÐÒÉ×ÅÄÅÔ :) > éÌÉ ÈÏÞÅÔÓÑ ÚÁÐÒÅÔÉÔØ ÄÏÓÔÕÐ × ÂÁÚÕ ÍÉÍÏ ÐÒÏÇÒÁÍÍÙ? äÁ ÉÍÅÎÎÏ ÚÁ ÜÔÏ Â

Re: ��� ����� ������ ����� �������� �����������: �� �� ���������������� ����� � ������ � ������ ����������?

2008-09-18 Пенетрантность Vadim Mescheryakov
> ÷ÏÏÂÝÅ ÄÏÌÖÅÎ ÂÙÔØ ÐÏÓÔÕÌÁÔ, ÞÔÏ ÅÓÌÉ ÐÏÌØÚÏ×ÁÔÅÌØ ÍÏÖÅÔ ÒÁÂÏÔÁÔØ Ó > ÐÒÉÌÏÖÅÎÉÅÍ - ÏÎ ÍÏÖÅÔ É ÒÁÂÏÔÁÔØ Ó isql, IbExpert É ÐÒÏÞÉÍ ÁÐÒÉÏÒÉ. > óÏÏÔ×ÅÔÓÔ×ÅÎÎÏ, ÐÒÁ×Á ÄÏÌÖÎÙ Ð

Re: ��� ����� ������ ����� �������� �����������: �� �� ���������������� ����� � ������ � ������ ����������?

2008-09-18 Пенетрантность Vadim Mescheryakov
> üÔÏÔ ÏÂÍÅÎ ÄÁÎÎÙÍÉ ÉÄÅÔ × ÏÂÈÏÄ FB ? > éÌÉ FB ÞÅÒÅÚ UDF ÄÏÌÖÅÎ ×ÓÅ ÜÔÏ ÉÎÉÃÉÉÒÏ×ÁÔØ? > ÷ÏÂÝÅÍ, ËÁË FB ÕÚÎÁÅÔ, ÞÔÏ ÎÁÄÏ ÍÅÎÑÔØ ÒÏÌØ - ÐÏÑÓÎÉ ÐÌÚ. ïÂÍÅÎ ÉÄÅÔ ÔÁË: ÓÍÁÒÔËÁÒÔÁ -Ã

Re: ��� ����� ������ ����� �������� �����������: �� �� ���������������� ����� � ������ � ������ ����������?

2008-09-18 Пенетрантность Vadim Mescheryakov
> ÁÄÍÉÎÓËÉÍÉ ÐÒÁ×ÁÍÉ, ÔÏ ÞÔÏ ÅÍÕ ÐÏÍÅÛÁÅÔ ÕÓÔÁÎÏ×ÉÔØ ËÁËÏÊ-ÎÉÂÕÄØ Monitoring > Tool, ÚÁÇÎÁÔØ ÜÔÏÔ ÔÕÌ × ÉÇÎÏÒ-ÌÉÓÔÙ × AdAware/ÁÎÔÉ×ÉÒÕÓÅ/ÆÁÅÒ×ÏÌÅ - ÞÔÏÂÙ > ÎÅ Ó×ÅÔÉÌÓÑ. é ÕËÒÁÓÃ

Re: ��� ����� ������ ����� �������� �����������: �� �� ���������������� ����� � ������ � ������ ����������?

2008-09-18 Пенетрантность Vadim Mescheryakov
> ëÓÔÁÔÉ, ÄÁ. > õ ÎÁÓ ÔÁË É ÎÁÓÔÒÏÅÎÁ ÞÁÓÔØ ËÌÉÅÎÔÏ×, ÐÒÁ×ÄÁ ÐÏ ÄÒÕÇÏÊ ÐÒÉÞÉÎÅ :-) > íÏÖÅÔ, ÜÔÏ ÔÏÖÅ ÏÂÈÏÄÉÔÓÑ, ÎÅ ÚÎÁÀ. åÓÌÉ × ÐÒÏÇÒÁÍÍÅ ÅÓÔØ ÄÉÁÌÏÇ ÓÏÈÒÁÎÅÎÉÑ ÉÌÉ ÏÔËÒÃ

Re: ��� ����� ������ ����� �������� �����������: �� �� ���������������� ����� � ������ � ������ ����������?

2008-09-18 Пенетрантность Vadim Mescheryakov
> ÎÅ Ó ÔÏÊ ÓÔÏÒÏÎÙ ÚÁÈÏÄ. ÐÏÔÏÍÕ ÞÔÏ, ÅÓÌÉ ÍÎÅ ÎÅ ÉÚÍÅÎÑÅÔ > ÐÁÍÑÔØ, 70% ËÒÁÖ ÉÎÆÏÒÍÁÃÉÉ ÓÏ×ÅÒÛÁÀÔ ÓÏÂÓÔ×ÅÎÎÙÅ ÓÏÔÒÕÄÎÉËÉ. ôÁË ÐÒÏ ÎÉÈ É ÒÅÞØ. éÍÅÎÏ ÏÎÉ ÓÉÄÑÔ ÚÁ ËÏÍÐØÀ

Re: Сериализация GDS32

2008-09-18 Пенетрантность Konstantin R. Beliaev
Alexey Popov wrote: Нет. Много потенциально опасных мест. Например использование модуля forms, TTimer и т.д. VCL не многопоточная вещь. Ну, само их использование еще не криминал. Если точно знаешь такие места - запиши им в трекер, пусть поправят. Я вот, например, знаю что IntToStr() не многопо

Re: Как можно решить такую проблему авторизации: бы не компрометировать логин и пароль в памяти приложения?

2008-09-18 Пенетрантность М.Королев
Yurij пишет: On Sep 18, 11:50 am, "М.Королев" <[EMAIL PROTECTED]> wrote: Но если мы допускаем присутствие хакера на клиентском компе с отладчиком и админскими правами, то что ему помешаеÑ

Re: Как можно решить такую проблему авторизации: бы не компрометировать логин и пароль в памяти приложения?

2008-09-18 Пенетрантность Konstantin R. Beliaev
Dmitri Kuzmenko wrote: например предположение - злоумышленник может установить ibexpert ответ - запретить возможность пользователям устанавливать ПО Ну, ibexpert устанавливается

Re: Как можно решить такую проблему авторизации: бы не компрометировать логин и пароль в памяти приложения?

2008-09-18 Пенетрантность Konstantin R. Beliaev
Yurij wrote: Это тоже на самом деле не совсем адекватно. Ну, я же поставил смайлик :-) В норме, у клиентов есть сисадмин, у которого должен быть SYSDBA доступ к базе(и уже ес

Re: Как можно решить такую проблему авторизации: бы не компрометировать логин и пароль в памяти приложения?

2008-09-18 Пенетрантность Vlad Khorsun
"Yurij" ... Вообще, в ассиметричной криптографии там безумие - аутентификация клиента на сервере, сервера на клиенте, подписи сообщений, защита от tampering, от replay-аттак, Ð

Re: Как можно решить такую проблему авторизации: бы не компрометировать логин и пароль в памяти приложения?

2008-09-18 Пенетрантность Yurij
On Sep 18, 11:50 am, "М.Королев" <[EMAIL PROTECTED]> wrote: > Но если мы допускаем присутствие хакера на клиентском компе с отладчиком и > админскими правами, то что ему помешает установи

Re: Как можно решить такую проблему авторизации: бы не компрометировать логин и пароль в памяти приложения?

2008-09-18 Пенетрантность М.Королев
Vadim Mescheryakov пишет: А поменяв после успешной автоизации на стороне сервера первоначальную роль на роль полноценного клиента или поменять саму учетную запись явки Ð

Re: Linux+KOI8-R, база+WIN1251 и isql

2008-09-18 Пенетрантность Kovalenko Dmitry
Без тире попробуй: KOI8R. Но если сервер 1.5, то ничего тебе не поможет. Спасибо. Телепат? :-) Именно! 1.5.3. Но после НГ на 2.5 пересядем, надеюсь. Главное - "на 2.5" и "надеюсь". Это же несовместимые друг с другом вещи. Коваленко Дмитрий. PS. Тяжело вам, там :-)

Re: Как можно решить такую проблему авторизации: бы не компрометировать логин и пароль в памяти приложения?

2008-09-18 Пенетрантность Yurij
On Sep 18, 11:28 am, "Konstantin R. Beliaev" <[EMAIL PROTECTED]> wrote: > Yurij wrote: > Как бы еще придумать заводить новых пользователей и обновлять базу, не > давая пользователю пароля SYSDBA или владелÑ

Re: Сериализация GDS32

2008-09-18 Пенетрантность Alexey Popov
Кузнецов Евгений wrote: IBX многопоточен, Не проверял. а FIB+ - нет? Нет. Много потенциально опасных мест. Например использование модуля forms, TTimer и т.д. VCL не многопоточная вещь. --

Re: Сериализация GDS32

2008-09-18 Пенетрантность Kovalenko Dmitry
А без подключений к БД - эти COM объекты могут работать параллельно? Не очень понятно, как это проверить. Если идет нормальный коннект - то все работает. Ну как, как. Вместо данных из базы, генерируешь тестовые данные и возвращаешь их. Потом смотришь чего там тебе вернулось. Ясный пень, чт

Re: Как можно решить такую проблему авторизации: бы не компрометировать логин и пароль в памяти приложения?

2008-09-18 Пенетрантность Dmitri Kuzmenko
Hello, Vadim! Vadim Mescheryakov wrote: Достаточно иметь право на SELECT, чтобы утянуть БД. И доступ только через хранимые процедуры не полностью решит проблему - можно вытащить по кр

Re: firebird.msg у клиента

2008-09-18 Пенетрантность Konstantin R. Beliaev
Dmitry Yemanov wrote: Не старее используемого сервера. А, ну это так и есть, только из сообщения приходится постоянно удалять фразы, что MSG не найден, а то юзеры пугаются и редко дочитывают сообщение до собственно ошибки :-)

Re: Как можно решить такую проблему авторизации: бы не компрометировать логин и пароль в памяти приложения?

2008-09-18 Пенетрантность Konstantin R. Beliaev
Yurij wrote: Вообще должен быть постулат, что если пользователь может работать с приложением - он может и работать с isql, IbExpert и прочим априори. Соответственно, права дол

Re: Сериализация GDS32

2008-09-18 Пенетрантность Konstantin R. Beliaev
Alexey Popov wrote: Забей, оно не многопоточно по постоению в гуи варианте. Ты о чем?

Re: Как можно решить такую проблему авторизации: бы не компрометировать логин и пароль в памяти приложения?

2008-09-18 Пенетрантность Yurij
On Sep 18, 11:02 am, "Vlad Khorsun" <[EMAIL PROTECTED]> wrote: > "Vadim Mescheryakov" ... > >>Они больше не будут передавать серверу ни логин, ни пароль > > Но они будут их знать > Они будут знать то, что Ð

Re: Как можно решить такую проблему авторизации: бы не компрометировать логин и пароль в памяти приложения?

2008-09-18 Пенетрантность Konstantin R. Beliaev
Vadim Mescheryakov wrote: Но ведь подсмотреть и это можно. Чет я не пойму: юзер знает пароль в программу или нет? Если знает - он и так может посмотреть через программу все что

Re: Сериализация GDS32

2008-09-18 Пенетрантность Кузнецов Евгений
Доброго времени суток! On 18 сент, 12:24, Alexey Popov wrote: > Забей, оно не многопоточно по постоению в гуи варианте. IBX многопоточен, а FIB+ - нет? -- С уважением, Евгений

Re: Сериализация GDS32

2008-09-18 Пенетрантность Alexey Popov
Konstantin R. Beliaev wrote: FIB+ В каждом треде свой набор database, transaсtion, dataset. Результат Забей, оно не многопоточно по постоению в гуи варианте. --

Re: Как можно решить такую проблему авторизации: бы не компрометировать логин и пароль в памяти приложения?

2008-09-18 Пенетрантность Vlad Khorsun
"Vadim Mescheryakov" ... Они больше не будут передавать серверу ни логин, ни пароль Но они будут их знать Они будут знать то, что и так знают - свой логин\пароль в домен.

Re: firebird.msg у клиента

2008-09-18 Пенетрантность Dmitry Yemanov
Konstantin R. Beliaev wrote: Интересно, "свежий" - это насколько? ;-) Не старее используемого сервера. -- Дмитрий Еманов

Re: ��� ����� ������ ����� �������� �����������: �� �� ���������������� ����� � ������ � ������ ����������?

2008-09-18 Пенетрантность Vadim Mescheryakov
>ïÎÉ ÂÏÌØÛÅ ÎÅ ÂÕÄÕÔ ÐÅÒÅÄÁ×ÁÔØ ÓÅÒ×ÅÒÕ ÎÉ ÌÏÇÉÎ, ÎÉ ÐÁÒÏÌØ îÏ ÏÎÉ ÂÕÄÕÔ ÉÈ ÚÎÁÔØ É ÓÍÏÇÕÔ ÚÁÐÕÓÔÉÔØ IbExpert ÉÌÉ ÜÔÏ ËÁËÏÊ ÔÏ ÄÒÕÇÏÊ ÍÅÈÁÎÉÚÍ × ËÏÔÏÒÏÍ ÐÏÌØÚÏ×ÁÔÅÌÃ

Re: Изменение длины поля

2008-09-18 Пенетрантность Konstantin R. Beliaev
WildSery wrote: А чо, ALTER TABLE ужо отменили? :o Нет, но оно требует долбануть всё, где это поле используется А поскольку поле используется много где... :-(

Re: Как можно решить такую проблему авторизации: бы не компрометировать логин и пароль в памяти приложения?

2008-09-18 Пенетрантность Vlad Khorsun
"Vadim Mescheryakov" ... Использовать Windows trusted autне hentication в 2.1 Я ТАК не писал слово authentication :-D пойду ка я почитаю release notes. Хотя я не понимаю как это мне может помочь спрÑ

Re: firebird.msg у клиента

2008-09-18 Пенетрантность Konstantin R. Beliaev
Dmitry Yemanov wrote: Но, если fbclient свежий Интересно, "свежий" - это насколько? ;-)

Re: ��� ����� ������ ����� �������� �����������: �� �� ���������������� ����� � ������ � ������ ����������?

2008-09-18 Пенетрантность Vadim Mescheryakov
> ÍÅÛÁÅÔ ÉÓÐÏÌØÚÏ×ÁÔØ Windows Á×ÔÏÒÉÚÁÃÉÀ × FB? > ëÔÏ ÍÅÛÁÅÔ ÉÓÐÏÌØÚÏ×ÁÔØ Smart (ËÏÎÔÁËÔÎÙÅ É ÂÅÚ) ÉÌÉ ×ÏÏÂÝÅ finger ÄÌÑ > Á×ÔÏÒÉÚÁÃÉÉ × ×ÉÎÄÅ? äÁ ÜÔÏ ×ÁÒÉÁÔ ÔÏÌØËÏ ÅÓÔØ ËÕÞÁ Ð

Re: Linux+KOI8-R, база+WIN1251 и isql

2008-09-18 Пенетрантность Ovchinnikov Vasily
Dmitry Yemanov пишет: Без тире попробуй: KOI8R. Но если сервер 1.5, то ничего тебе не поможет. Спасибо. Телепат? :-) Именно! 1.5.3. Но после НГ на 2.5 пересядем, надеюсь. -- Regards, Ovchinnikov Vasily ova at tkvc ru

Re: Re[2]: ��� ����� ������ ����� �������� �����������: �� �� ���������������� ����� � ������ � ������ ����������?

2008-09-18 Пенетрантность Vadim Mescheryakov
> óÁÍÏÅ ÄÅÛÅ×ÏÅ É ÌÏÇÉÞÎÏÅ ÒÅÛÅÎÉÅ. > üÔÏ ÔÏÞÎÏ. ïÄÎÁ ÐÒÏÂÌÅÍÁ ÓÅÊÞÁÓ ÒÅÞØ ÎÅ Ï ÒÁÚÒÁÂÏÔËÅ ÎÏ×ÏÊ ÓÉÓÔÅÍÙ Á Ï ÕËÒÅÐÌÅÎÉÉ ÂÅÚÏÐÁÓÎÏÓÔÉ ÓÕÝÅÓ×ÕÀÝÅÊ :). -- ó Õ×ÁÖÅÎÉÅÍ,

Re: ��� ����� ������ ����� �������� �����������: �� �� ���������������� ����� � ������ � ������ ����������?

2008-09-18 Пенетрантность Vadim Mescheryakov
> äÏÓÔÁÔÏÞÎÏ ÉÍÅÔØ ÐÒÁ×Ï ÎÁ SELECT, ÞÔÏÂÙ ÕÔÑÎÕÔØ âä. é ÄÏÓÔÕÐ ÔÏÌØËÏ > ÞÅÒÅÚ ÈÒÁÎÉÍÙÅ ÐÒÏÃÅÄÕÒÙ ÎÅ ÐÏÌÎÏÓÔØÀ ÒÅÛÉÔ ÐÒÏÂÌÅÍÕ - ÍÏÖÎÏ ×ÙÔÁÝÉÔØ > ÐÏ ËÒÁÊÎÅÊ ÍÅÒÅ ÞÁÓÔØ ÄÁÎ

Re: Сериализация GDS32

2008-09-18 Пенетрантность Konstantin R. Beliaev
Kovalenko Dmitry wrote: Как создаются подключения? Одно на всех или каждому - свое персональное? Через какие компоненты доступа работаешь? FIB+ В каждом треде свой набор database, transaсtion, dataset. Результат сливается в общую kbmMemTable, синхронизация через критические секции. По заверше

Сбой рестора???

2008-09-18 Пенетрантность Konstantin R. Beliaev
Фигня какая-то происходит. Делал вчера пустую копию базы через бэкап метаданных - рестор. Сегодня обнаружил, что половина триггеров, которые в базе-источнике были неактивны, вдруг активировались!!! Попытался повторить - не воспроизводится... Больше никаких отличий в базах нет. Что это было, Пу

Re: ��� ����� ������ ����� �������� �����������: �� �� ���������������� ����� � ������ � ������ ����������?

2008-09-18 Пенетрантность Vadim Mescheryakov
> ËÁËÁÑ-ÔÏ ÔÕÞÁ ÎÁ×ÏÒÏÔÏ× ÒÁÄÉ ÓÏÍÎÉÔÅÌØÎÏÊ ÒÅÁÌÉÚÁÃÉÉ ÂÅÚÏÐÁÓÎÏÓÔÉ. > ËÁË Ë ÐÏÌØÚÏ×ÁÔÅÌÀ ÐÏÐÁÄÅÔ ÕÞÅÔÎÁÑ ÚÁÐÉÓØ Firebird? Olly Debugger îÅ ÔÒÅÂÕÅÔ ÐÒÁ× ÁÄÍÉÎÉÓÔÒÁÔÏÒÁ Windows.