نقص طراحی – دست زدن به استثنا در برنامه های چند لایه

پردازش خطا و استثنا در برنامه های کاربردی وب می تواند مشکلات امنیتی را، اغلب به شکل انکار سرویس (یعنی زمانی که یک سرویس به دلیل خطا در خطا رخ می دهد) و افشای اطلاعات (یعنی زمانی که یک استثنا حاوی جزئیات حساس در مورد سیستم به کاربر / مهاجم منتقل می شود.

برای مقابله با این، سیستم باید به صورت فریبنده شکست بخورد، جزئیات جزئی در مورد شکست و بازگرداندن تا آنجا که ممکن است. وقتی استثنائات می آید، زبان های مدیریت شده مکانیسم ساده و قابل درک برای مدیریت استثنا هستند. با این حال، در طول تحقیقات من نتوانستم در مورد نحوه ساخت یک مکانیزم مدیریت استثنائی مناسب در برنامه های کاربردی وب مدرن که حاوی چند لایه منطقی بین پایگاه داده و برنامه های کاربردی مشتری است، نتوانستم پیدا کنم.

به عنوان مثال، چارچوب بهار دارای کنترل کننده (که API ها را فراهم می کند و درخواست های HTTP را مدیریت می کند)، سرویس (که شامل اکثریت منطق کسب و کار) و مخازن (که ارتباط بین برنامه و پایگاه داده را مدیریت می کند). علاوه بر این، سرویس می تواند با اجزای سازنده و ماژول هایی که قابلیت های مختلفی دارند (مانند دسترسی به فایل، محاسبه الگوریتم) فراهم شود. نمودار جریان داده های زیر این معماری را نشان می دهد.

 نمودار جریان داده ساده برنامه های کاربردی وب مدرن

با بررسی منشاء استثنائات، می توانیم ببینیم که موتور محاسباتی، مخزن و ابزار دسترسی به پرونده می تواند (به طور بالقوه) برخی از جزئیات در مورد سیستم را نشان می دهد، اگر یک ارتباط با پایگاه داده های مختلف (به عنوان مثال، اطلاعات در مورد پایگاه داده SQL، طرح پایگاه دانش، و غیره)، باید یک استثناء پرتاب شود.

پس از آن سوالات، رسیدگی به این استثنائات و کاهش خطر برای هر دو افشای اطلاعات و انکار سرویس؟

رویکردی که به نظر من مناسب برای من است، استثنائات است، زیرا آنها بوجود می آیند و آنها را به استثنائات خاص برنامه می پردازند. بخش هایی از برنامه هایی که جریان های داده ای را که از مرز اعتماد عبور می کنند (به عنوان مثال، به سیستم فایل، اینترنت) باید همه استثنا ها را با قرار دادن آنها در استثناهای سفارشی "دوستانه" (ایجاد شده توسط توسعه دهندگان) برای جلوگیری از هر گونه خطر افشای اطالعات که بیشتر منتشر می شود، و همچنین برای هر گونه نقص جزئی، محلی سازی می شود.
سپس اجزای داخلی باید بدانند که چگونه استثنا های برنامه را مناسب تر می کنند.

اشکال اصلی این روش این است که مکانیسم مدیریت استثنایی پیچیده تر است، زیرا لازم است استثنائات خاص برنامه برای هر دسته از بومی (و [استثنائات]

آیا این رویکرد دارای مزایا و معایب دیگری است و آیا یک طرح جایگزین وجود دارد که بهترین تعادل امنیتی و کار را در اختیار شما قرار می دهد؟

پرکردن به روز رسانی: پس از چند روز از غالب نزولی قیمت اقدام ها در رشته های ارتجاعی سکه اما فروش فشار Persists

پرکردن به روز رسانی: پس از چند روز از غالب نزولی قیمت اقدام ها در رشته های ارتجاعی سکه اما فروش فشار Persists

بازار cryptocurrency تجمع تسکین امروز تجربه است. بدون تغییر ارتجاعی چپ راه اندازی کوتاه مدت فنی و دیروز downgrades در مدل روند ما در محل هستند. بسیاری از سکه بالا هستند معامله در و یا در نزدیکی محدوده تجاری است که هفته گذشته، […]

پست رمزنگاری به روز رسانی: سکه های ارتجاعی اما فروش فشار ادامه یابد در اول Hacked ظاهر شد: هک مالی .

فیلترشکن پرسرعت

چند عامل – آیا ایده خوبی است که یک لپ تاپ جدید برای تولید کلیدهای 2FA داشته باشیم؟

من بسیار نگران افرادی هستم که کیبورد یا تروجان را بر روی رایانه خود نصب می کنند.

بعضی ها گفتند که تنها راه مطمئن شدن این است که با انجام اصلاح کامپیوترها

آیا می توانم اطمینان حاصل کنم که هیچ کیبوردی در رایانه من بدون بازنشانی ویندوز وجود ندارد؟

در حالی که هکرهایی که کیلیوگرر را بر روی رایانه های من قرار می دهند ممکن است بتوانند رمز عبور من را دریافت کنند، نمی توانند 2FA خود را دریافت کنند. این زمانی است که من گوگل 2FA را بر روی یک کامپیوتر بسیار امن تولید می کنم.

بنابراین من قصد دارم یک لپ تاپ بخرم. نصب ویندوز و سپس حداقل برنامه ها، مانند بایت های مخرب را نصب کنید (حتی لازم است). سپس 2FA را روی آن لپ تاپ فعال می کنم.

شما چه فکر می کنید؟ یک ایده خوب؟ چه باید بکنم؟

چند فاکتور – اگر هر یک از 2FA به طور خودکار در 1 گذرنامه وارد شود، آیا مسئله امنیت امکان پذیر است؟

TLDR: از ویژگی خاصی از 1Password استفاده نکنید.

آیا تنها یک رمز عبور تنها با این ویژگی است؟

مدیر رمز عبور من در انتخاب، KeePass همچنین می تواند از طریق یک افزونه پشتیبانی کند. همانطور که برای دیگر مدیران رمز عبور، من نمی دانم

احساس کمی لرز.

این کوچک است که شما می توانید دو عامل خود را به یک ادغام کنید.

کل نقطه 2FA ما نیاز به دو متفاوت مجوز و اکنون آن را به یکی ترکیب کرده است.
  هر شخصی که می تواند به حساب کاربری من 1 پاسپورت دسترسی پیدا کند، تمام پول من را می کشد.

بله، هر کسی که بتواند به 1Password شما دسترسی پیدا کند، می تواند وارد سیستم شود. اما در این مورد، نقطه 2FA کمی متفاوت است. 19659004] پس چه راه حلی است؟

دیگر پس از استفاده از این ویژگی، هیچ راه حلی وجود ندارد. با این حال، من اعتقاد دارم که هیچ مشکلی وجود ندارد.

من اعتقاد دارم که این ویژگی به معنای محافظت از سازش 1Password نیست. این بدین معنی است که برای جلوگیری از آسیب پذیر شدن گذرواژه هنگام وارد شدن آن به کار گرفته شود. در اینجا چند نمونه از رمز عبور ممکن است نشان داده شود:

  • Keylogger و یا سایر نرم افزارهای جاسوسی برداشتن کلیپ بورد هنگامی که شما رمز عبور کپی کنید
  • Keylogger گرفتن رمز عبور با ویژگی های خودکار
  • Accidentaly نجات رمز عبور در مرورگر
  • یک وب مخرب پسورد مرورگر گرفتن رمز عبور
  • یک جاوا اسکریپت مخرب (به عنوان مثال از XSS) گرفتن رمز عبور
  • حمله کننده مجوز ورود به سیستم، به عنوان مثال توسط حمله MITM

در تمام این موارد، مهاجم می تواند شما را به دست آورد رمز عبور، با این حال اگر شما از TOTP 2FA استفاده می کنید، او OTP قدیمی را داشته باشد. بنابراین، او نمیتواند در برخی از این سناریوها وارد سیستم شود و فقط یک بار در بقیه وارد سیستم شوید.

این ویژگی این است که IMO هنگامی مفید است که اعتماد کنید 1Password شما به خطر نمی افتد، اما شما نگران آن هستید رمز عبور نشت اگر احساس می کنید که باید از خودتان محافظت کنید، مخصوصا با استفاده از بانکداری الکترونیکی، باید از تلفن خود استفاده کنید. این برای برنامه های امنیتی کم است.

بازار به روز رسانی: سهام آمریکا توسط جنگ تجاری Rattled; Cryptocurrencies جلو و عقب از چند هفته بالا

بازارهای بورس جهانی صرف بخشی بهتر روز رنگ قرمز، اگر چه تخلیه خاموش شده و بازار کمی قبل از جلسه روز سه شنبه بانک فدرال اندکی متلاطم هستند. کشیده چین از مذاکرات زمان بندی شده تجارت با ایالات متحده پس از هفته گذشته تعرفه تشدید و که فشار را در دارایی خطر جهانی. چینی و ژاپنی در بازارهای امروز بسته و آن نیز نسبت به پایین تر از حد معمول نقدینگی و فعالیت های تجاری شد.

داو 30 شاخصها، 4 ساعته نمودار تجزیه و تحلیل

Draghi رئیس بانک مرکزی اروپا ماریو وانت “شدید” در تورم که باعث selloff در اوراق قرضه و دلار در سراسر جهان، در حالی که قرار دادن فشار بیشتری بر روی دارایی خطر بیش از حد هشدار داد. دلار تقریبا همه از تخلیه آن را به دست آورد از Draghi را بیان و با بلندی تغذیه تصمیم در ذهن بیشتر اندکی متلاطم و عصبی در دلار آمریکا، به ویژه پس از افزایش اخیر در خزانه داری بازده انتظار می رود.

راسل یدلایمخیرات 2000 4 ساعته نمودار تجزیه و تحلیل

داو و 500 & S P هر دو را به عقب نشینی کردن هفته گذشته بالاترین، به عنوان روز جمعه روند ادامه داد از سر گرفته و با وجود گزاف گویی در غول فناوری پیشرو بازار نزدک نیز پایین تر است. نکته منفی کلاه های کوچک در یک ماه کم، به عنوان اندازه گیری توسط 2000 راسل است که می تواند به معنای که بازار ایالات متحده ممکن است آماده به رول را به اصلاح تجارت هستند.

شاخص های اصلی اروپا به بسیاری از دستاوردهای هفته گذشته در ضمن حال برگزاری اما تنها بخش انرژی مثبت به وضوح امروز، با کمک قوی تجمع در قيمت نفت خام است.

دلار و یورو در تمرکز قبل از تغذیه

یورو/دلار آمریکا، 4 ساعته نمودار تجزیه و تحلیل

یورو/دلار جفت ارز آتش بازی برای اطمینان این هفته را ببینید و هر چند جفت سطح 1.18 امروز رسید، آن را هنوز هم در منطقه با مقاومت قوی است و گاو را هنوز هم نمی تواند برک آوت موفق نتیجه گیری با سطح 1.1675 هنوز فرم نزدیک بودن دیدگاه فنی. در حال حاضر، روند صعودی کوتاه مدت دست نخورده است، اما حرکت سریع زیر 1.1750 می تواند به علامت برگشت.

حال ظهور بازار ارز مخلوط شده، با لیره ترکیه ویژه بالاتر لطف آزادی ممکن Brunson پاستور که عمده تجارت کاتالیزور برای مشکلات دیپلماتیک میان ایالات متحده و ترکیه. آزادی کشیش ارز را تثبیت کند اما همچنان بازده به افزایش سطح جهان دیگری تغییر عمده ای جهانی خطر کردن کشور vulnerable.txt، دو مرتبه می تواند.

آینده نفت خام WTI، 4 ساعته نمودار تجزیه و تحلیل

به عنوان عربستان سعودی واقع نادیده گرفت تهمت های تماس برای قیمت نفت پایین تر، قدرت اخیر در کالا در دزدی از دو هفته 10 جدید اوج در قرارداد WTI که صدر به اوج خود رسید 72 دلار در هر بشکه سطح برای اولین بار از اوایل ماه جولای. گاز طبیعی آمار $3، و آن را در آستانه شکستن به بالا 7 ماه جدید بیش از حد است، به عنوان کل انرژی بخش است rallying.

جای دیگر در بخش کالا دلار اندکی متلاطم اقدام منجر به تصویر مخلوط با مس به کمی از هفته گذشته اوج کشیده در حالی که طلا هنوز به ماندن بالاتر از $1200 هر اونس سطح که در آن مورد را برای چند هفته در حال حاضر شده است مبارزه با.

تصویر برجسته از Shutterstock

فیلترشکن پرسرعت