Այս հոդվածում մենք ուսումնասիրում ենք SQL փոստը միացնելու հետ կապված խոցելի կողմերը և դիտում անվտանգության նման խնդիրների շուրջ աշխատելու ուղիներ:
SQL օգտագործողների համար հնարավոր է, որ տվյալների բազայի հարցումները պատասխանի համար էլ. Փոստի տվյալների շտեմարան ընձեռվի, քանի որ հարցումները վարվում են հենց տվյալների բազայի կողմից: Այնուամենայնիվ, գործադիրում էլփոստի տվյալների շտեմարանն ակտիվացնելու համար նվազագույն պահանջ է գործադրվել SQL Server տիրույթի հաշվի հետ, որը մուտք ունի տեղական ադմինիստրատորի արտոնություններ: Այնուամենայնիվ, փոստով ակտիվացված SQL շտեմարանների օգտագործման թերություններից մեկն այն է, որ յուրաքանչյուր ոք կարող է համակարգից հարցման տեսքով պահանջել տվյալները, որոնք սահմանված են սահմանափակումներով, և կստանան տեղեկատվություն: Ուստի կարևոր է տվյալների հնարավոր քանակի սահմանափակումը: Մեկ այլ կարևոր բան, որ պետք է նշել այս հատկության մասին, այն է, որ հարցումը չի նշանակում միայն կարդալու միայն խնդրանք, այլ ցանկացած օրինական SQL հայտարարություն:
Ամենատարածված խոցելիություններից մի քանիսը, որոնց բախվում եք SQL Server
- Քանի որ այն հարցումը համարում է ոչ միայն կարդալու խնդրանք, այլ վավեր SQL հայտարարություն, օգտվողը կարող է այն ոչ միայն օգտագործել տեղեկատվություն ստանալու համար, այլ նաև ներդիրի վերամշակման, հրամանների վերացման, օբյեկտների ստեղծման և փոփոխման համար:
- Հատկանիշը «պատասխանին ուղարկողին» մոտեցումը որևէ փորձ չի կատարում ստուգելու հայցողը կամ նույնիսկ ստուգելու անհրաժեշտ թույլտվությունը: Այնուամենայնիվ, դուք կարող եք կանխել դա ՝ թույլ տալով նույնականացման և թույլտվության ստուգում SQL փոստի հարցման համար, բայց դա դեռ չի երաշխավորի որևէ ամբողջականություն կամ գաղտնիություն:
- Այս գործառույթի անվտանգությունը վատ է կառավարվում և ամբողջությամբ հիմնված է ներխուժողի մասին անտեղյակության վրա: Հետևաբար, խելացի ներխուժողը, ով ունի փոստային հաշիվների մասին շատ տարրական գիտելիքներ, կարող է հարցում ուղարկել նպատակային տվյալների բազայում ներդրվելու համար:
Ինչպե՞ս կարող եք պահել այն SQL Server Փոստով խոցելիությունները Բեյում
Ինչպես արդեն նշվեց, գործառույթի անվտանգությունը վատ է վարվում և հիմնված է հարձակողի անտեղյակության վրա, օգտագործողը կարող է բառացիորեն հուսալ, որ հարձակվողը տեղյակ չէ համակարգի խոցելիության մասին: Այն ոչ միայն այստեղ ավարտվում է, և օգտվողը կարող է շատ ավելին ցանկանալ. Հարձակվողը չգիտի իրականացված և խոցելի տվյալների շտեմարաններ, հաշիվ, որը կարող է օգտագործվել հարցումներ տեղադրելու համար և այլն: Խոցելիության բոլոր խոչընդոտները փոստի տվյալների շտեմարանի առանձնահատկությունը բխում է նրանից, թե որքան անտեղյակ է հարձակվողը: Փոստային տվյալների շտեմարանը չարտոնված մուտքից պաշտպանելու առաջարկվող հուշումներից մեկը կլինի օգտագործված հաշիվների համար իսկապես ակնհայտ անուններ չունենալը: Հարձակվողները կարող են պարզապես գուշակել արտոնյալ հաշիվները, եթե դրանք չափազանց ակնհայտ են: Մեկ այլ բան, որ պետք է հիշել, դա այն է, եթե դուք բազում տվյալների բազա եք դարձնում փոստով միացված յուրաքանչյուր տվյալների բազայի համար ավելացնել առանձին հաշիվներ: Վերջին, բայց ոչ պակաս պահիր ա SQL Server ամրագրել գործիք հարմար է գործ ունենալ տվյալների կոռուպցիայի դեպքերի հետ:
Զգուշացում
SQL ներարկումը հակերների կողմից տվյալների բազա մուտք գործելու մեկ այլ սովորական մեթոդ է, այն օգտագործում է փորձարկման և սխալի մեթոդ, օգտագործելով վեբ URL- ներ ՝ փոփոխություններ մտցնելու համար, և այնուհետև տվյալների բազա մուտք ունենալու հնարավորություն: SQL փոստի տվյալների բազան SQL ներարկումների համեմատությամբ ավելի հեշտ է կոտրել, և ավելի շատ նախընտրում են հարձակվողները, դա այնքան ինտենսիվ և ժամանակատար չէ, որքան SQL ներարկումները, ուստի միշտ համոզվեք, որ ձեր հաշիվները պաշտպանված են, և օգտագործողի վավերացումը և թույլտվությունը միացված են գործառույթի համար:
Հեղինակի ներածություն.
Վիկտոր Սիմոնը Նախագահն է և Նախագահը DataNumen, Inc., որը տվյալների վերականգման տեխնոլոգիաների համաշխարհային առաջատարն է, այդ թվում վերականգնել accdb կոռուպցիան և sql վերականգնման ծրագրային արտադրանքները: Լրացուցիչ տեղեկությունների համար այցելեք www.datanumen.com