Portál AbcLinuxu, 26. července 2025 04:30


Dotaz: mysql bezpečnost

18.5.2011 10:41 smaza
mysql bezpečnost
Přečteno: 429×
Odpovědět | Admin
Zdravím, dělám aplikaci, ktera pracuje s mysql, přihlašovací udáje mám momentálně uloženy v konfiguračním souboru, který je v /etc. Chtěl jsem se zeptat jak se řeší ukládání přihlašovacích udájů do konf. souboru, tak aby nemohly být zneužity k neoprávněnému přístupu. Díky,

Řešení dotazu:


Nástroje: Začni sledovat (0) ?Zašle upozornění na váš email při vložení nového komentáře.

Odpovědi

18.5.2011 11:09 rastos | skóre: 63 | blog: rastos
Rozbalit Rozbalit vše Re: mysql bezpečnost
Odpovědět | | Sbalit | Link | Blokovat | Admin
Konf. súboru nastav práva 0600, vlastníka na rovnakého užívateľa, ako je proces aplikácie (vyrobený zo SUID binárky) a ten užívateľ by nemal byť použitý na žiaden iný účel (i.e. nie je možné sa prihlásiť pod tým kontom a pod.)
Josef Kufner avatar 19.5.2011 10:22 Josef Kufner | skóre: 70
Rozbalit Rozbalit vše Re: mysql bezpečnost
Přihlášení na ten účet nijak na škodu není, pokud je to zabezpečené. Aktualizace webu (zdrojáků) by bylo jinak trošku krkolomné (věčné přetahování se o oprávnění).

Spíš jde o to, aby pod tímto uživatelem běžel jen tento web a ne všechny weby na serveru (libapache2-mod-suphp, suexec a podobné věci).
Hello world ! Segmentation fault (core dumped)
19.5.2011 16:37 VM
Rozbalit Rozbalit vše Re: mysql bezpečnost
Odpovědět | | Sbalit | Link | Blokovat | Admin
Třeba tak že se hesla ukládají prohnaná přes jednosměrnou hashovací funkci a použije se salt. Viz /etc/passwd .
19.5.2011 17:23 Filip Jirsák | skóre: 68 | blog: Fa & Bi
Rozbalit Rozbalit vše Re: mysql bezpečnost
Tazatel se ptal na heslo k databázi (ukládání přihlašovacích udájů do konf. souboru). Tam hash použít nemůžete (potřebujete získat to původní heslo, které bude akceptovat databáze).
19.5.2011 18:46 smaza
Rozbalit Rozbalit vše Re: mysql bezpečnost
Odpovědět | | Sbalit | Link | Blokovat | Admin
Zapomněl jsem dodat že aplikace je napsaná v c++. Mně šlo o to, aby se někdo do té db nepřihlásil a třeba nezmazal nějakou tabulku, takže bude asi nejlepší omezit práva přímo v db je to tak? Ještě bych se zeptal pokud teda omezím práva tomu uživateli tak aby nemohl mazat záznamy, ale přitim chci záznamy pravidelně odmazávat uloženou procedurou bude to fungovat? Díky.
Josef Kufner avatar 19.5.2011 21:12 Josef Kufner | skóre: 70
Rozbalit Rozbalit vše Re: mysql bezpečnost
Práva neomezíš. Jen trošku zesložitíš páchání škod.

Prostě nastav správně oprávnění souboru s heslem.
Hello world ! Segmentation fault (core dumped)
19.5.2011 22:02 Šangala | skóre: 56 | blog: Dutá Vrba - Wally
Rozbalit Rozbalit vše Re: mysql bezpečnost
„chci záznamy pravidelně odmazávat uloženou procedurou“

Uložená procedura se spouští v roli uživatel, kterého chcete — si definujete.
DEFINER říká pod kým je procedura vytvořena a pod ním se i spouští, a SQL SECURITY INVOKER změní chování na to, že se spouští pod tím kdo ji zavolal.
Zjednodušeně když procedury vytvoříte pod uživatelem, který má právo mazat, bez klauzule SQL SECURITY INVOKER, nezáleží na tom jestli uživatel volající tuto proceduru oprávnění mazat má, bo procedura běží na toho uživatele, který ji vytvořil.
Viz manuál.
To, že trpíš stihomamem, ještě neznamená, že po tobě nejdou. ⰞⰏⰉⰓⰀⰜⰉ ⰗⰞⰅⰜⰘ ⰈⰅⰏⰉ ⰒⰑⰎⰉⰁⰕⰅ ⰏⰉ ⰒⰓⰄⰅⰎ ·:⁖⁘⁙†

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.