Avatar billede picard Nybegynder
12. juli 2005 - 22:43 Der er 7 kommentarer og
1 løsning

Sikkerhed på webhotel

Hej

Jeg ved ikke om dette er det rigtige sted for dette spørgsmål, men her kommer det altså.

Hvordan håndtere jeg at brugerne ikke kan downloade en fil fra mit website. Altså hvordan sikrer jeg, at kun autoriseret brugere kan komme til filen?

Jeg vil gerne forhindre at brugerne f.eks. kan skrive http://www.testside.dk/files/kodetilbankboksen.txt og så downloade filen. Derimod må de gerne downloade den, hvis de er autoriseret inde på min webside.

Problemet er at min side er hosted på et webhotel, dvs. jeg har ikke umiddelbart adgang til IIS'en.

Håber på lidt hjælp her. :)

M.v.h.
Christian
Avatar billede bufferzone Praktikant
12. juli 2005 - 22:47 #1
Læs denne artikel, den slags filerbør under ingen omstændigheder findes på en web server.

http://www.eksperten.dk/artikler/224
Avatar billede steen_hansen Forsker
12. juli 2005 - 23:07 #2
bufferzone har ret i, at den slags fortrolige oplysninger ikke bør ligge på en webserver, men hvis den SKAL ligge der, bør du benytte sessions (login til de betroede brugere), og evt. også SSL.
Avatar billede ate Nybegynder
13. juli 2005 - 14:18 #3
Avatar billede ate Nybegynder
13. juli 2005 - 14:20 #4
Glemte lige at lave den til svar ;)

Men lige en tilføjelse til kommentaren om hvad der skal ligge på hans webhotel... Det må han vel et eller andet sted selv om? :)
Avatar billede steen_hansen Forsker
17. juli 2005 - 00:37 #5
Det var noget forkvaklet vrøvl jeg kom med 12/07-2005 23:07:53: Dine sider vil godt nok være beskyttede ved brug af sessions, men det er din txt-fil ikke, hvis man finder frem til URL'en. Du bør benytte en firewall med en public IP-adresse og VPN-klienter hos brugerne, så de kan tilgå din txt-fil på en filserver, hvis dit dokument er så fortroligt og/eller personfølsomt. En lidt voldsom løsning, måske. Men jeg ville selv gøre det på denne måde, hvis sikkerheden skal være i orden.
Avatar billede steen_hansen Forsker
17. juli 2005 - 00:45 #6
Og jo, picard kan vel selv afgøre hvad han vil have liggende på sit webhotel. Men det ville være et meget dårligt svar og rådgivning (temmelig hovedløst, faktisk), hvis man ikke påpeger det risikable ved at lade fortrolige dokumenter ligge på en webserver. Det kan ikke anbefales. For picards egen skyld bør han overveje mere sikre alternativer.
Avatar billede ksoren Nybegynder
17. juli 2005 - 00:48 #7
Mon det valgte filnavn ikke blot var en eksempel grebet ud af luften?

Løsningen er, at lade et asp script læse og sende filen til brugeren, i stedet for web serveren selv.

Et lille eksempel: http://activedeveloper.dk/artikler/default.asp?articleid=321
Avatar billede steen_hansen Forsker
17. juli 2005 - 00:58 #8
Jo, jeg er sikker på, at eksemplet på txt-filen er fiktivt, jeg tvivler på, at kodetilbankboksen.txt er at hente på http://www.testside.dk/files/ - og jeg vil stadig fraråde at lægge sådanne informationer på en webserver, selvom man måske kan beskytte det med user og pass. Sådanne dokumenter hører efter min mening ikke hjemme på en webserver.
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester