AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • Início
  • system&network
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • Início
  • system&network
    • Recentes
    • Highest score
    • tags
  • Ubuntu
    • Recentes
    • Highest score
    • tags
  • Unix
    • Recentes
    • tags
  • DBA
    • Recentes
    • tags
  • Computer
    • Recentes
    • tags
  • Coding
    • Recentes
    • tags
Início / dba / Perguntas / 94
Accepted
Kaji
Kaji
Asked: 2011-01-04 19:44:05 +0800 CST2011-01-04 19:44:05 +0800 CST 2011-01-04 19:44:05 +0800 CST

Protegendo senhas de banco de dados

  • 772

Olhando para a estrutura da maioria dos sites baseados em PHP/MySQL que já vi, parece que não é muito difícil discernir a senha do banco de dados se você cavar um pouco, pois há invariavelmente uma configuração ou arquivo de configuração em algum lugar que armazena as informações para registro no banco de dados. Além da precaução básica de garantir que os privilégios do meu banco de dados sejam adequadamente restritos para solicitações remotas, quais opções estão disponíveis que eu poderia implementar em meus próprios projetos para proteger essas informações?

mysql security
  • 6 6 respostas
  • 375 Views

6 respostas

  • Voted
  1. Best Answer
    Joe
    2011-01-04T20:35:05+08:002011-01-04T20:35:05+08:00

    Não é uma resposta direta sobre o armazenamento das senhas, mas geralmente uso pelo menos duas conexões de banco de dados ao criar aplicativos da web - uma é usada 99% do tempo para atividades relacionadas ao usuário, com privilégios restritos, e a outra é usada para funcionalidade 'admin' (excluir usuários, etc.).

    Em alguns casos, onde estou instalando o pacote de outra pessoa, instalarei duas instâncias... minha sub-rede local (possivelmente até em uma máquina diferente) que deve ser usada para qualquer atividade do tipo 'admin'. Nenhum dos dois tem acesso para modificar tabelas, etc, embora ... Prefiro entrar por meio das ferramentas de banco de dados nativas do que permitir que o aplicativo da web execute suas próprias tarefas de atualização que não foram verificadas.

    Você pode ir ainda mais longe e adicionar mais conexões especificamente para determinadas tarefas ... para que as tarefas de criação de usuário e gerenciamento de senhas passem por um usuário que tenha privilégios extras nas tabelas de usuários, o login tenha privs de banco de dados para autenticar e não muito mais , etc

    Dessa forma, se houver um ataque de injeção de SQL, na maioria das páginas da Web, ele não poderá fazer nada significativo - não poderá ver os hashes de senha, não poderá adicionar um novo usuário administrador (não que eles possam fazer qualquer coisa de qualquer maneira), etc. Ainda não ajudará se eles conseguirem colocar um shell em sua máquina, mas os deixará lentos.

    • 10
  2. YasirA
    2011-01-04T19:52:14+08:002011-01-04T19:52:14+08:00

    Use senhas únicas , Kerberos , LDAP ou qualquer outra coisa para armazenar os dados da sua conta e autenticar/autorizar usuários. Os serviços de diretório são um bom meio para armazenar informações do usuário e usá-las como um back-end para os dados da conta.

    • 7
  3. Gaurav
    2011-01-04T20:00:15+08:002011-01-04T20:00:15+08:00

    Sou um grande fã de usar a autenticação 'Ident' do PostgreSQL em soquetes locais sempre que posso. Dessa forma, os usuários locais são mapeados diretamente para os usuários Unix/Windows do computador local e não preciso me preocupar em armazenar senhas. Eu não acho que isso seja uma opção no MySQL ainda, no entanto.

    Onde o banco de dados e o servidor web estão em duas máquinas separadas, eu uso senhas MD5 sobre SSL: se um hostil tiver acesso ao meu servidor front-end, é apenas uma questão de tempo até que ele descubra como ele se comunica com o banco de dados.

    • 4
  4. YasirA
    2011-01-04T19:46:22+08:002011-01-04T19:46:22+08:00

    Se suas senhas forem armazenadas em texto simples, use os hashes (MD5, SHA), Luke!

    • 3
  5. Jeremiah Peschka
    2011-01-04T20:41:32+08:002011-01-04T20:41:32+08:00

    Se você estiver usando o .NET Framework, poderá usar strings de conexão criptografadas. Não sei se isso é possível em outras linguagens/frameworks, mas isso seria outra salvaguarda para garantir que suas conexões não sejam comprometidas.

    Além de usar cadeias de conexão criptografadas, usar LDAP/Kerberos/Active Directory será sua opção mais segura.

    • 3
  6. Patrick
    2011-01-04T19:57:10+08:002011-01-04T19:57:10+08:00

    Dependendo da sua linguagem de programação, você pode criptografar as credenciais de login, mas se estiver executando uma linguagem interpretada, não há como garantir que alguém não consiga descobrir as credenciais se obtiver acesso ao sistema.

    Se você estiver executando C ++ ou algo semelhante, recomendo que crie/encontre uma função de criptografia/descriptografia salgada e execute as credenciais por meio dela e armazene o hash resultante como um arquivo no sistema.

    Se você estiver executando PHP ou algo semelhante, recomendo que escreva um wrapper para o mcrypt_encrypt()sal e as credenciais e, em seguida, execute alguma ofuscação de código para desacelerar qualquer hacker se eles obtiverem acesso ao sistema.

    • 2

relate perguntas

  • Existem ferramentas de benchmarking do MySQL? [fechado]

  • Onde posso encontrar o log lento do mysql?

  • Como posso otimizar um mysqldump de um banco de dados grande?

  • Quando é o momento certo para usar o MariaDB em vez do MySQL e por quê?

  • Como um grupo pode rastrear alterações no esquema do banco de dados?

Sidebar

Stats

  • Perguntas 205573
  • respostas 270741
  • best respostas 135370
  • utilizador 68524
  • Highest score
  • respostas
  • Marko Smith

    Como você mysqldump tabela (s) específica (s)?

    • 4 respostas
  • Marko Smith

    Como você mostra o SQL em execução em um banco de dados Oracle?

    • 2 respostas
  • Marko Smith

    Como selecionar a primeira linha de cada grupo?

    • 6 respostas
  • Marko Smith

    Listar os privilégios do banco de dados usando o psql

    • 10 respostas
  • Marko Smith

    Posso ver Consultas Históricas executadas em um banco de dados SQL Server?

    • 6 respostas
  • Marko Smith

    Como uso currval() no PostgreSQL para obter o último id inserido?

    • 10 respostas
  • Marko Smith

    Como executar o psql no Mac OS X?

    • 11 respostas
  • Marko Smith

    Como inserir valores em uma tabela de uma consulta de seleção no PostgreSQL?

    • 4 respostas
  • Marko Smith

    Como faço para listar todos os bancos de dados e tabelas usando o psql?

    • 7 respostas
  • Marko Smith

    Passando parâmetros de array para um procedimento armazenado

    • 12 respostas
  • Martin Hope
    Manuel Leduc Restrição exclusiva de várias colunas do PostgreSQL e valores NULL 2011-12-28 01:10:21 +0800 CST
  • Martin Hope
    markdorison Como você mysqldump tabela (s) específica (s)? 2011-12-17 12:39:37 +0800 CST
  • Martin Hope
    Stuart Blackler Quando uma chave primária deve ser declarada sem cluster? 2011-11-11 13:31:59 +0800 CST
  • Martin Hope
    pedrosanta Listar os privilégios do banco de dados usando o psql 2011-08-04 11:01:21 +0800 CST
  • Martin Hope
    Jonas Como posso cronometrar consultas SQL usando psql? 2011-06-04 02:22:54 +0800 CST
  • Martin Hope
    Jonas Como inserir valores em uma tabela de uma consulta de seleção no PostgreSQL? 2011-05-28 00:33:05 +0800 CST
  • Martin Hope
    Jonas Como faço para listar todos os bancos de dados e tabelas usando o psql? 2011-02-18 00:45:49 +0800 CST
  • Martin Hope
    BrunoLM Guid vs INT - Qual é melhor como chave primária? 2011-01-05 23:46:34 +0800 CST
  • Martin Hope
    bernd_k Quando devo usar uma restrição exclusiva em vez de um índice exclusivo? 2011-01-05 02:32:27 +0800 CST
  • Martin Hope
    Patrick Como posso otimizar um mysqldump de um banco de dados grande? 2011-01-04 13:13:48 +0800 CST

Hot tag

sql-server mysql postgresql sql-server-2014 sql-server-2016 oracle sql-server-2008 database-design query-performance sql-server-2017

Explore

  • Início
  • Perguntas
    • Recentes
    • Highest score
  • tag
  • help

Footer

AskOverflow.Dev

About Us

  • About Us
  • Contact Us

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve