IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

ASP.NET Discussion :

Protection des sources


Sujet :

ASP.NET

  1. #1
    Membre régulier
    Profil pro
    Inscrit en
    Décembre 2004
    Messages
    132
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Décembre 2004
    Messages : 132
    Points : 75
    Points
    75
    Par défaut Protection des sources
    Bonjour,

    Je suis en train de développer un site, séparé en 2 projets (C#, ASP.NET 2.0).
    Un projet gérant toute l'interface graphique, l'autre le métier (DAO, process, ...).

    Je cherche à sécuriser un maximum mes sources, notamment l'ensemble des requêtes qui sont dans mes DAO.

    Même si la DLL n'est a priori pas téléchargeable par un visiteur, je préfèrerais, dans la mesure du possible, qu'il ne soit pas possible simplement de faire du reverse engineering dessus.

    J'ai commencé à regarder et je n'ai rien vraiment trouvé de concluant.
    J'ai tenté un peu a utiliser Dotfuscator Community Edition, mais le résultat est assez mauvais : seuls les noms de classe / méthodes sont offusquées, mais par exemple pas les requêtes.

    De plus, quand je prend ma DLL offusquée, elle ne fonctionne évidemment pas avec le site puisque les objets ne portent plus le même nom.

    J'aurais voulu savoir tout d'abord ce que vous pensiez de l'offuscation pour un projet ASP.NET, et / ou s'il y a d'autres moyens de protection.

    Ensuite, connaitriez vous un bon tutorial (ou avez vous quelques conseils) pour me lancer vraiment là dedans ?
    Google ne m'a pour le moment pas trop aidé ...

    Merci beaucoup,
    Worldofdada

  2. #2
    Membre régulier
    Profil pro
    Inscrit en
    Décembre 2004
    Messages
    132
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Décembre 2004
    Messages : 132
    Points : 75
    Points
    75
    Par défaut
    Pas de réponses, dommage.

    Je repasserai voir de temps en temps.
    A priori, ca ne sert pas a grand chose, mais si je voulais le mettre en place, ca risque d'être complexe.

  3. #3
    Membre expérimenté Avatar de ctxnop
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Juillet 2007
    Messages
    858
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 39
    Localisation : France, Morbihan (Bretagne)

    Informations professionnelles :
    Activité : Développeur informatique
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Juillet 2007
    Messages : 858
    Points : 1 732
    Points
    1 732
    Par défaut
    Salut,
    Malheureusement, pour du .Net, je ne connais rien de vraiment concluant pour empêcher le reverse. Une solution faisable, mais loin d'être propre c'est :
    - écrire une DLL en C/C++/ASM (un language système, les protections de décompilation la dessus sont beaucoup plus performante) qui contient une fonction te retournant une clef texte.
    - tu chiffres ton assembly avec cette même clef, que tu embarque ensuite en tant que ressource embarquée, ou fichier externe, comme tu veux.
    - dans ton code, tu utilises la premiere DLL pour obtenir la clef, puis tu decryptes l'assembly avec cette clef et enfin tu charges l'assembly décryptée par reflection.

    Oui je sais, ca tiens de l'usine a gaz, mais c'est la seule solution que j'ai trouvé pour offrir une protection anti-reverse acceptable sur du .Net (je dis bien acceptable, c'est très très loins d'être parfait). Je suis pas certain que tu puisse te permettre ce genre de folies en ASP, mais bon, avec un peu de chance ^^'

  4. #4
    Expert éminent sénior

    Avatar de Philippe Vialatte
    Homme Profil pro
    Architecte technique
    Inscrit en
    Juillet 2004
    Messages
    3 029
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 45
    Localisation : France, Alpes Maritimes (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : Architecte technique
    Secteur : High Tech - Produits et services télécom et Internet

    Informations forums :
    Inscription : Juillet 2004
    Messages : 3 029
    Points : 12 465
    Points
    12 465
    Par défaut
    Salut,

    pour les requetes, c'est assez normal, l'obfuscation va changer des noms de variables, et...mais une requete est une chaine constante ...donc, pas obfuscable, sinon ta db va se prendre une chaine obfusquee

    Une option, c'est de passer par des stored procedures, le client verra le nom des sp, mais plus le contenu...

    Une autre, c'est de prendre un ORM, ce qui devrait suffisamment t'eclater les donnees pour qu'un developpeur lambda soit decourage en 30 minutes,,,

    Mon Blog

    The Cake is still a lie !!!



    Vous voulez contribuer à la rubrique .NET ? Contactez-moi par MP.
    Vous voulez rédiger des articles pour la rubrique .NET ? Voici la procédure à suivre.

Discussions similaires

  1. [Outils][BootStrapper] Où peut-on disposer des sources ?
    Par Didier69 dans le forum Contribuez
    Réponses: 3
    Dernier message: 28/09/2004, 15h32
  2. Je Recherche des sources Turbo pascal pour piloter en TCP/IP
    Par mennix dans le forum Turbo Pascal
    Réponses: 18
    Dernier message: 23/08/2004, 00h31
  3. Travailler sur des sources distantes avec Eclipse
    Par El Saigneur dans le forum Eclipse Java
    Réponses: 5
    Dernier message: 12/07/2004, 09h40
  4. Cherche un site contenant des sources valables
    Par Kartofel dans le forum Debian
    Réponses: 7
    Dernier message: 14/01/2004, 14h05

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo