Вопросы с тегом «security»

Темы, касающиеся безопасности приложений и атак на программное обеспечение. Пожалуйста, не используйте этот тег в одиночку, что приводит к неоднозначности. Если ваш вопрос не о конкретной проблеме программирования, попробуйте вместо этого задать ее на информационной безопасности SE: https://security.stackexchange.com

7
Раскрытие идентификаторов баз данных - угроза безопасности?
Я слышал, что раскрытие идентификаторов баз данных (например, в URL-адресах) представляет собой угрозу безопасности, но мне трудно понять, почему. Любые мнения или ссылки о том, почему это риск или почему это не так? EDIT: конечно, доступ ограничен, например, если вы не видите ресурс, foo?id=123вы получите страницу с ошибкой. В противном …
134 database  security 

10
Зашифровать пароль в файлах конфигурации? [закрыто]
Закрыто. Этот вопрос не соответствует рекомендациям по переполнению стека . В настоящее время он не принимает ответы. Хотите улучшить этот вопрос? Обновите вопрос, чтобы он соответствовал теме Stack Overflow. Закрыт 2 года назад . Уточните этот вопрос У меня есть программа, которая считывает информацию о сервере из файла конфигурации, и …

7
Какова цель кодировки base 64 и почему она используется в базовой аутентификации HTTP?
Я не получаю шифрование Base64. Если можно расшифровать строку Base64, для чего это нужно? Почему он используется для аутентификации HTTP Basic? Это все равно, что сказать кому-то, что мой пароль перевернут на OLLEH. Люди, увидевшие OLLEH, будут знать, что исходный пароль был HELLO.

3
Поток токенов обновления JWT
Я создаю мобильное приложение и использую JWT для аутентификации. Похоже, что лучший способ сделать это - связать токен доступа JWT с токеном обновления, чтобы я мог истекать токен доступа так часто, как хочу. Как выглядит токен обновления? Это случайная строка? Эта строка зашифрована? Это еще один JWT? Токен обновления будет …

18
Почему не рекомендуется иметь базу данных и веб-сервер на одном компьютере?
Слушая интервью Скотта Хансельмана с командой Stack Overflow ( части 1 и 2 ), он был непреклонен в том, что сервер SQL и сервер приложений должны находиться на разных машинах. Это просто для того, чтобы в случае взлома одного сервера обе системы были недоступны? Перевешивают ли проблемы безопасности сложность двух …

21
Скрытие пароля в скрипте Python (только небезопасная обфускация)
У меня есть скрипт Python, который создает соединение ODBC. Соединение ODBC создается с помощью строки подключения. В этой строке подключения я должен указать имя пользователя и пароль для этого подключения. Есть ли простой способ скрыть этот пароль в файле (просто чтобы никто не мог прочитать пароль, когда я редактирую файл)?
127 python  security 


15
Почему бы не использовать HTTPS для всего?
Если бы я настраивал сервер и имел сертификат (ы) SSL, почему бы мне не использовать HTTPS для всего сайта, а не только для покупок / входов в систему? Я думаю, было бы разумнее просто зашифровать весь сайт и полностью защитить пользователя. Это предотвратит такие проблемы, как принятие решения о том, …
126 security  https 

13
Безопасность сеанса PHP
Заблокировано . Этот вопрос и ответы на него заблокированы, потому что вопрос не по теме, но имеет историческое значение. В настоящее время он не принимает новые ответы или взаимодействия. Каковы некоторые рекомендации по обеспечению ответственной безопасности сеанса с помощью PHP? Информация есть по всему Интернету, и самое время собрать всю …
125 security  php 


5
Каковы риски безопасности при установке Access-Control-Allow-Origin?
Недавно мне пришлось установить Access-Control-Allow-Originзначение *, чтобы иметь возможность выполнять вызовы ajax между субдоменами. Теперь я не могу не чувствовать, что подвергаю свою среду угрозе безопасности. Пожалуйста, помогите мне, если я делаю что-то не так.
125 ajax  security  cors 

12
Как лучше всего предотвратить захват сеанса?
В частности, это касается использования cookie сеанса клиента для идентификации сеанса на сервере. Является ли лучший ответ - использовать шифрование SSL / HTTPS для всего веб-сайта, и у вас есть лучшая гарантия, что ни один человек, участвующий в атаке посередине, не сможет прослушать существующий файл cookie сеанса клиента? И, возможно, …

7
Spring Test & Security: как имитировать аутентификацию?
Я пытался выяснить, как выполнить модульное тестирование, правильно ли защищены мои URL-адреса моих контроллеров. На всякий случай, если кто-то изменит ситуацию и случайно уберет настройки безопасности. Мой метод контроллера выглядит так: @RequestMapping("/api/v1/resource/test") @Secured("ROLE_USER") public @ResonseBody String test() { return "test"; } Я настроил WebTestEnvironment так: import javax.annotation.Resource; import javax.naming.NamingException; import …

5
Как безопасно хранить токен доступа и секрет в Android?
Я собираюсь использовать oAuth для получения писем и контактов из Google. Я не хочу каждый раз просить пользователя войти в систему, чтобы получить токен доступа и секрет. Насколько я понял, мне нужно хранить их вместе с моим приложением либо в базе данных, либо SharedPreferences. Но меня немного беспокоят аспекты безопасности. …

4
Безопасность Android SharedPreference
Интересно о безопасности общих предпочтений. Можно ли получить доступ к общим настройкам, даже если они были созданы в MODE_PRIV (0)? Можно ли перечислить все доступные общие настройки, а затем получить все настройки из других приложений? Подходит ли sharedpreferences для размещения конфиденциальных данных, таких как пароль или токен аутентификации? Спасибо

Используя наш сайт, вы подтверждаете, что прочитали и поняли нашу Политику в отношении файлов cookie и Политику конфиденциальности.
Licensed under cc by-sa 3.0 with attribution required.