eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plGrupypl.comp.programmingAplikacje bazodanowe - bezpieczeństwoRe: Aplikacje bazodanowe - bezpieczeństwo
  • Path: news-archive.icm.edu.pl!news.gazeta.pl!not-for-mail
    From: Andrzej Jarzabek <a...@g...com>
    Newsgroups: pl.comp.programming
    Subject: Re: Aplikacje bazodanowe - bezpieczeństwo
    Date: Tue, 28 Jun 2011 21:55:16 +0100
    Organization: "Portal Gazeta.pl -> http://www.gazeta.pl"
    Lines: 35
    Message-ID: <iudf3o$ru7$1@inews.gazeta.pl>
    References: <4e09cf5c$0$2438$65785112@news.neostrada.pl> <iuck48$ijr$1@news.onet.pl>
    <iucmsh$ue8$4@solani.org> <iucnvv$1hp$1@news.onet.pl>
    <iucp8s$83e$1@solani.org> <iucq9m$ake$1@news.onet.pl>
    <qtrn2yav8xs.1n3xvs8cc6ljm$.dlg@40tude.net>
    NNTP-Posting-Host: 5ac53cca.bb.sky.com
    Mime-Version: 1.0
    Content-Type: text/plain; charset=ISO-8859-2; format=flowed
    Content-Transfer-Encoding: 8bit
    X-Trace: inews.gazeta.pl 1309294520 28615 90.197.60.202 (28 Jun 2011 20:55:20 GMT)
    X-Complaints-To: u...@a...pl
    NNTP-Posting-Date: Tue, 28 Jun 2011 20:55:20 +0000 (UTC)
    X-User: septi
    In-Reply-To: <qtrn2yav8xs.1n3xvs8cc6ljm$.dlg@40tude.net>
    User-Agent: Mozilla/5.0 (Windows; U; Windows NT 6.1; en-GB; rv:1.9.2.18)
    Gecko/20110616 Thunderbird/3.1.11
    Xref: news-archive.icm.edu.pl pl.comp.programming:191219
    [ ukryj nagłówki ]

    On 28/06/2011 21:25, Zbigniew Malec wrote:
    > On Tue, 28 Jun 2011 17:00:07 +0200, Michal Kleczek wrote:
    >
    >>> Jak chcesz zorganizować
    >>> prawo do odczytu danych (np. faktur czy zamówień) związanych z jednym
    >>> tylko klientem dla opiekuna tego klienta?
    >>>
    >>
    >> Chocby widoki?
    >
    > Można, ale po co?

    Dla bezpieczeństwa?

    > Żeby osiągnąć odpowiednią elastyczność i tak będziesz
    > musiał dobudować tyle infrastruktury, że dodatkowa tabelka z użytkownikami
    > nie robi żadnej różnicy.

    Przecież nie chodzi o dodatkową tabelkę, bo ta jak najbardziej może być.
    Chodzi o to, żeby udostępniać użytkownikowi tylko takie dane i pozwalać
    mu je modyfikować w taki sposób, do jakiego ma uprawnienia - już na
    poziomie RDBMS. Czyli nie udostępniać tabel, tylko widoki, czyli nie
    pozwalać na modyfikacje przez insert/update tylko przez stored
    procedures itd. To nie jest jakaś gigantyczna ilość infrastruktury.

    > Ja bym wręcz zaryzykował twierdzenie, że utożsamianie użytkowników
    > aplikacji z użytkownikami DB zmniejsza bezpieczeństwo, bo zamiast mieć
    > jednego dobrze opisanego użytkownika na poziomie bazy danych (a więc w
    > warstwie dostępu do danych), trzeba dbać o poprawne opisanie wszystkich jej
    > (aplikacji) użytkowników. W opisanym przeze mnie typowym przypadku
    > uprawnienia użytkowników aplikacji są odseparowane od uprawnień samej
    > aplikacji a co za tym idzie łatwiej jest postawić wyraźną granicę, co
    > aplikacji wolno a czego jej nie wolno.

    Powiedz to Sony.

Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj


Następne wpisy z tego wątku

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1

Wpisz nazwę miasta, dla którego chcesz znaleźć jednostkę ZUS.

Wzory dokumentów

Bezpłatne wzory dokumentów i formularzy.
Wyszukaj i pobierz za darmo: