Запитання з тегом «security»

З питань, що стосуються криптографії та безпеки ІТ. Це може бути захист комп'ютера, мережі або бази даних.

1
Які найкращі методи захисту веб-API?
Мені потрібно створити API веб-сервісу для нашого мобільного додатка для взаємодії з нашим сервером і базою даних (в ASP.Net MVC 4, але це навряд чи актуально). У більшості дій Wile не потребують реєстрації користувачів у нашій службі, ми хотіли б обмежити доступ лише до користувачів нашого додатку. Які способи переконатися, …

7
Які особливі міркування потрібні при розробці баз даних для ведення фінансових записів?
Сподіваюся, це питання не надто широке. У майбутньому мені може знадобитися додати деякі системи бухгалтерського обліку та фінансового відстеження до деяких додатків (в основному веб-додатків, але мої запитання стосуються і настільних додатків). Тепер створити простий запис фінансових операцій теоретично просто. Одна таблиця бази даних з кількома стовпцями могла б виконати …

6
Як велика компанія робить помилки новичка, які залишають дірки в безпеці? [зачинено]
Наразі це запитання не підходить для нашого формату запитань. Ми очікуємо, що відповіді будуть підкріплені фактами, посиланнями або експертними знаннями, але це питання, ймовірно, вимагатиме дискусій, аргументів, опитувань чи розширеної дискусії. Якщо ви вважаєте, що це питання можна вдосконалити та, можливо, знову відкрити, відвідайте довідковий центр для ознайомлення . Закрито …
15 security  qa  mistakes 

2
До якої відповіді http ви повертаєтесь до звернення із ip із чорного списку?
Я використовую http: BL, щоб заблокувати доступ поганих IP-адрес до мого сайту. Якщо зловмисний IP (комерційний спамер) намагається потрапити на сайт, я просто exitвеб-скрипт, який неявно повертає 200 OKвідповідь. Інші відповіді, які я міг би повернути: 404 Не знайдено? Якщо я поверну 404, можливо, роботи подумають, що "це марна трата …
15 security 

5
Система авторизації та аутентифікації для мікросервісів та споживачів
Ми плануємо перетворити систему нашої компанії в систему, що базується на мікропослугах. Ці мікросервіси будуть використовуватися нашими власними внутрішніми додатками компанії та сторонніми партнерами, якщо це потрібно. Один для бронювання, один для продуктів тощо. Ми не впевнені, як поводитися з ролями та сферами застосування. Ідея полягає у створенні 3 основних …

2
Як запобігти обробці моїх виконуваних файлів від таких AV, як погані чи вірусні?
Я створюю програмне забезпечення, яке працюватиме на Windows і буде діяти як програма запуску для гри, яка буде функцією автоматичного оновлення та перевірки файлів на ПК клієнта. Я не розумію, чому моє антивірусне програмне забезпечення (Avast) вважає мій файл exe небезпечним і не запустить його, не вимагаючи помістити його в …

6
Чи є відображення недоліком, оскільки приватні змінні не можна обмежувати?
privateМодифікатор використовується для обмеження доступу ззовні класу, але з допомогою відображення інших класів може отримати доступ приватного методу і поля. Тож мені цікаво, як ми можемо обмежити доступність, якщо це є частиною вимоги.

2
Чи слід зберігати адреси електронної пошти як простий текст у базі даних?
Всім зрозуміло ( я сподіваюся ), що зберігати паролі, не принаймні їх засолюючи / переширюючи, - це жахлива ідея. Що з електронними листами? Скажімо, ви зберігаєте електронну адресу підписки, якщо ви її зашифрували належним чином, це може бути непридатним для надсилання електронних листів користувачам. З іншого боку, якщо ви не …

12
Наскільки важливий сертифікат SSL для веб-сайту?
Я завантажую свій власний проект, він має область реєстрації / входу (через розробку з RoR, звичайно хешировану і засолену, звичайно). Оскільки я використовую субдомени, і мені потрібно звертатися до них за допомогою iframes (це справді виправдано!), Мені знадобиться один із тих дорогих сертифікатів, які охоплюють субдомени. Оскільки я роблю це …
14 security  ssl 

3
Безпечний зв’язок додатка iPhone з сервером
Який був би найкращий підхід для досягнення приватного спілкування між моїм додатком iOS та його серверним компонентом? Чи достатньо одного єдиного незмінного «секретного ключа», запеченого у джерелі програми, чи мені потрібно якось динамічно налаштовувати покоління таких клавіш «рукостискання»? Сам сервер не має доступу до будь-яких конфіденційних даних, тому навіть якщо …

4
Чи слід ділитися внутрішнім кодом в організації, що не розробляється?
Там, де я працюю, у нас є багато розробників і дуже багато коду, який працює з нашими власними програмами, якими користуються співробітники та клієнти. У нас також є багато розумних служб підтримки, які люблять розуміти внутрішню роботу наших систем, щоб краще підтримувати наших клієнтів і, можливо, навіть час від часу …

3
Чи є гарною практикою встановлення рядків підключення у веб-конфігурації?
Нещодавно я мав дискусію з деякими колегами по моїй роботі, тому що вони сказали, що краще мати .DLL зашифрований рядок. І я сказав, чому просто не використовувати рядкове з'єднання, визначене в зашифрованому web.config? це те саме, і це краще, тому що фреймворк об'єкта, наприклад, шукає назву з'єднання у веб-конфігурації програми, …

5
Навіщо нам потрібна безпека на рівні методу?
Чому в реальному світі нам потрібно застосовувати безпеку на рівні методу? У нас є веб-додаток або настільний додаток, де користувач отримує доступ до користувальницького інтерфейсу (і тому безпосередньо не може отримати доступ до методу). Тож де тут доступні способи доступу безпосередньо до картини? редагувати: я задаю це запитання, оскільки я …
14 security 

1
Чи повинні користуватися мікросервісами?
Ми намагаємося визначити найкращий спосіб авторизувати користувачів в архітектурі мікросервісу, забезпечуючи при цьому мікросервіси обмеженими дозволами. Наша архітектура використовує центральну службу авторизації для обробки видачі JWT жетонів. У нас є такі вимоги: Користувачів слід обмежувати виконувати певні ролі. наприклад, користувач повинен мати можливість створювати / змінювати / читати вміст, який …

4
Що робити, коли ваша компанія не шифрує паролі
Фон Мене домовили про допомогу компанії підтримувати їх сервер. Я працюю над деякими незначними проектами PHP, але також розглядаю проблеми продуктивності та останнім часом сканую журнали для хакерів. Ці хлопці вже деякий час керують своїм сервером і мають те, що я б назвав застарілим додатком на останніх ногах. Він використовує …
13 php  apache  security  mysql 

Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.