-
Wenn die Anwendung im Internet verfügbar ist, muss man sich auch vor Angreifern schützen.
Dazu einerseits sehr fleißig die PTFs für den http-Server installieren und andererseits prüfen, ob die Anwendung ausreichend abgesichert ist.
Das fängt bei der Authentifizierung an und geht dann über die Parameter weiter.
Beispielsweise kann man per Methode GET übergebene Parameter sehr leicht abändern - evtl. kann man so auf Kunden / Konten / etc. zugreifen, für die man eigentlich nicht berechtigt ist.
Man sollte DTW_DEFAULT_ERROR_MESSAGE setzen, denn in Fehlermeldungen offenbart Net.Data hin und wieder zu viel über sich selbst, was Angreifer ausnutzen können und es gibt den Input zurück, was böse Leute auf ganz anderen websiten ausnützen können (das ist in den beiden links beschrieben). http://www.securiteam.com/securitynews/5YP0L2ABPM.html
http://www.securitytracker.com/id?1008845
Mir persönlich noch wichtiger, der breiten Security-Öffentlichkeit aber unbekannt ist DTW_INTERPRET_HTTP_INPUT, das unbedingt auf NO gesetzt werden muss.
Manche seltsamen Anwendungen funktionieren dann aber nicht mehr; die Wahrscheinlichkeit, dass Ihr sowas habt, ist aber sehr gering.
http://www.dtwdude.com/forum/view.ph...2513001&NRL=18
Ansonsten würde ich auf http://dtwdude.com/forum.html lesen und vielleicht auch fragen.
Nadir K. Amra war und ist sehr rege in der Pflege dieses eigentlich toten Produktes.
Similar Threads
-
By chera in forum IBM i Hauptforum
Antworten: 4
Letzter Beitrag: 12-08-03, 15:55
-
By cc in forum IBM i Hauptforum
Antworten: 10
Letzter Beitrag: 23-06-03, 07:55
-
By stefan400 in forum IBM i Hauptforum
Antworten: 1
Letzter Beitrag: 07-01-03, 15:41
-
By delphix in forum IBM i Hauptforum
Antworten: 5
Letzter Beitrag: 29-01-02, 07:19
-
By W.Steiner in forum Archiv NEWSblibs
Antworten: 0
Letzter Beitrag: 13-08-01, 14:30
Berechtigungen
- Neue Themen erstellen: Nein
- Themen beantworten: Nein
- You may not post attachments
- You may not edit your posts
-
Foren-Regeln
|
Erweiterte Foren Suche
Google Foren Suche
Forum & Artikel Update eMail
AS/400 / IBM i
Server Expert Gruppen
Unternehmens IT
|
Kategorien online Artikel
- Big Data, Analytics, BI, MIS
- Cloud, Social Media, Devices
- DMS, Archivierung, Druck
- ERP + Add-ons, Business Software
- Hochverfügbarkeit
- Human Resources, Personal
- IBM Announcements
- IT-Karikaturen
- Leitartikel
- Load`n`go
- Messen, Veranstaltungen
- NEWSolutions Dossiers
- Programmierung
- Security
- Software Development + Change Mgmt.
- Solutions & Provider
- Speicher – Storage
- Strategische Berichte
- Systemmanagement
- Tools, Hot-Tips
Auf dem Laufenden bleiben
|
Bookmarks