IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

 Firebird Discussion :

confidentialité et securité


Sujet :

Firebird

  1. #1
    Membre à l'essai
    Inscrit en
    Novembre 2004
    Messages
    24
    Détails du profil
    Informations forums :
    Inscription : Novembre 2004
    Messages : 24
    Points : 13
    Points
    13
    Par défaut confidentialité et securité
    Bonjour,

    Je voudrais savoir si une base de données Interbase 6 avec mot de passe peut encore être lue et piratée par une personne tiers?

    Si c'est le cas, peut on crypter la base de données?

    Merci

  2. #2
    Membre expert
    Avatar de Barbibulle
    Profil pro
    Inscrit en
    Octobre 2002
    Messages
    2 048
    Détails du profil
    Informations personnelles :
    Âge : 54
    Localisation : France

    Informations forums :
    Inscription : Octobre 2002
    Messages : 2 048
    Points : 3 342
    Points
    3 342
    Par défaut
    Si une personne s'emparre de votre base (le fichier) en piratant votre serveur (car je vous le rappel la base ne doit pas être dans un répertoire partagé). Ou si votre base est diffusé chez des clients et donc ils ont accès au fichier comme il le veulent.

    Oui c'est facilement piratable.

    Car le mot de passe n'est pas mis dans la base mais au niveau du serveur interbase.

    En d'autre terme il suffit de copier la base sur un autre serveur interbase dont vous connaissez le mot de passe du SYSDBA et vous pourrez vous y connecter.

    Il n'y a pas de service de cryptages de données fournis en standard avec interbase.

    Ensuite tout dépend de ce que vous souhaitez protéger :
    Les métadonnées ou les données ou les deux.

    Le sujet a déjà été abordé plusieurs fois (dont une récemment) dans ce forum, je vous conseil de faire une petite recherche.

  3. #3
    Expert éminent
    Avatar de qi130
    Homme Profil pro
    Expert Processus IT
    Inscrit en
    Mars 2003
    Messages
    3 903
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 63
    Localisation : France

    Informations professionnelles :
    Activité : Expert Processus IT
    Secteur : Finance

    Informations forums :
    Inscription : Mars 2003
    Messages : 3 903
    Points : 6 027
    Points
    6 027
    Par défaut Re: confidentialité et securité
    Citation Envoyé par cyberlahy
    Bonjour,

    Je voudrais savoir si une base de données Interbase 6 avec mot de passe peut encore être lue et piratée par une personne tiers?
    Je pense que oui: la protection physique des accès se fait par 1 BdD Interbase particulière chargée de gérer les autorisations de connexions, et je pense qu'en substituant cette BD par une autre plus permissive, le tour est joué !

    Plus laborieusement, on peut toujours dumper les secteurs disque
    "Il n'y a pas de bonnes réponses à une mauvaise question." (M. Godet)
    -----------------------
    Pensez à cloturer votre sujet - Aucune réponse aux sollicitations techniques par MP
    Usus magister est optimus

  4. #4
    Membre averti

    Profil pro
    Inscrit en
    Décembre 2004
    Messages
    379
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Décembre 2004
    Messages : 379
    Points : 376
    Points
    376
    Par défaut cryptage
    le mieux et encore d'utiliser une UDF qui se charge de crypter/décrypter tous les champs, mais il faut savoir que cela à un impact assez important en terme de traitement, surtout si le système de cryptage est du type "rsa" / "dsa"

    un cryptage léger est déroutant mais qui ne tient pas face à un haquer est la "roue romaine" ou tout simplement la translation.

    cette méthode est facile à programmer et implanter en UDF.

    dans tous les cas, rien ne resiste à qui se donne la peine, car la plus part du temp, les clés sont sur le serveur qui est censé être protégé et/ou sur les machines clients qui sont la plus part du temp ouvertes à tous les vents...

    le plus simple que j'ai trouvé jusqu'à présent et de placer la base sur une machine linux dont tous les ports sont fermés! Y compris et surtout le port 3050 de firebird sauf un seul et unique port pour SSH

    dans ce cas, les clients doivent établir un tunnel qui lui est sécurisé et via se tunnel il se connecte sur la base.

    les clients peuvent alors être en linux ou en windows sans problème.

    bien sûr, cela ne protège pas les données elles-mêmes, mais leurs transports et leurs accès.

    il faut donc bien "voir" ce qui est strictement nécessaire de vraiment protéger ou ce qui simplement n'est pas "au vu et sus de tout le monde"

    affaire à suivre...
    jj

  5. #5
    Membre à l'essai
    Inscrit en
    Novembre 2004
    Messages
    24
    Détails du profil
    Informations forums :
    Inscription : Novembre 2004
    Messages : 24
    Points : 13
    Points
    13
    Par défaut
    Donc la securité des données avec IB6 n'est pas assurée si je met mon fichier chez mes clients?
    Merci

  6. #6
    Membre averti

    Profil pro
    Inscrit en
    Décembre 2004
    Messages
    379
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Décembre 2004
    Messages : 379
    Points : 376
    Points
    376
    Par défaut
    non, surtout si vous devez y mettre des données qui vont sont strictements confidentielles!

    dans tous les cas, et quelque soit le systeme de données, le client devra toujours disposer d'un moyen quelconque de décodage, employé à mauvais escient, il pourra toujours trouver ce que vous cherchez à lui cacher!

    mais ne soyont pas paranos! mis à part quelques cas singulier, je n'est jamais rencontrés de clients qui cherche franchement à casser la "baraque" et ceux qui s'y parviennent nous rien à faire avec vos données, seul l'exploit les branches!

    donc, utiliser IB6/7 ou Firebird (tout aussi bon et gratuit!) avec une udf de votre cru et un système rsa voir même une simple translation suffira à conserver la confidentialité de vos données.

    si maintenant, ce sont des secrets militaires, alors là, le choix et simple, patcher les sources de firebird et les installer sur un serveur linux placé dans une chambre blindée avec auto destruction en cas d'infraction. chaque client ne pouvant alors se connecter qu'a travers un tunnel sécurisé (openssh ou mieux un dispositif sur mesure) vers un compte linux du serveur et à partir de la lancer l'application sur le serveur même, auquel cas, seul "les images" arrivent au yeux du client et encore, uniquement à travers du tunnel.

    et oublier les "dongles" ils n'offres qu'une sécurité que très relative, sauf ceux qui sont basés sur le mécanisme du "chalange" qui ne sont pas très facile à reproduire.

    voyez, il n'y a aucune solution miracle, seul le coût de la sécurité sera un vrai facteur déterminant et souvent les systèmes les plus simples et les meilleurs marchés sont les plus efficaces.
    jj

  7. #7
    Membre à l'essai
    Inscrit en
    Novembre 2004
    Messages
    24
    Détails du profil
    Informations forums :
    Inscription : Novembre 2004
    Messages : 24
    Points : 13
    Points
    13
    Par défaut
    OK merci à tous

Discussions similaires

  1. [Securité] Différence entre Impersonation et Authentication?
    Par Laurent Dardenne dans le forum Windows
    Réponses: 6
    Dernier message: 13/08/2009, 11h32
  2. [JSP][Servlet][Securité] Configuration du login
    Par jaoued dans le forum Servlets/JSP
    Réponses: 6
    Dernier message: 15/07/2004, 14h30
  3. pbme de securité !
    Par NaDiA_SoFt dans le forum MS SQL Server
    Réponses: 2
    Dernier message: 03/07/2004, 16h06
  4. Securité mysql phpmyadmin ???
    Par xophe2 dans le forum Apache
    Réponses: 6
    Dernier message: 24/06/2004, 11h34
  5. Securite
    Par K-ZimiR dans le forum Modules
    Réponses: 2
    Dernier message: 26/05/2004, 16h43

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo