Club Delphi  
    FTP   CCD     Buscar   Trucos   Trabajo   Foros

Retroceder   Foros Club Delphi > Bases de datos > Firebird e Interbase
Registrarse FAQ Miembros Calendario Guía de estilo Temas de Hoy

Respuesta
 
Herramientas Buscar en Tema Desplegado
  #1  
Antiguo 14-09-2011
Avatar de CarlosG
CarlosG CarlosG is offline
Miembro
NULL
 
Registrado: ago 2011
Posts: 24
Poder: 0
CarlosG Va por buen camino
Exclamation Seguridad de BD Violada con embedded

Saludos Foro.
Resulta que he podido abrir una BD creada con la seguridad normal, con firebird embebido, yo que pensaba que era segura y lo he abierto muy facilmente . os lo comento como lo hice:
Cita:
-Tenia una BD creada en el Servidor de Firebird 2.5 SuperClassic con la cuenta de usuario de sysdba (con clave x defecto cambiada).
-Detuve el Servidor de Firebird, y
-Copie el archivo de esta BD a otra carpeta donde estaba el Firebird 2.5 Embebido.
-Registre la BD copiada en la carpeta de Firebird embebido con IBExpert, configurando en "Client Library File" la libreria DLL del Firebird Embebido.
-Cuando la me pidio el usuario y la contraseña lo deje en blanco y di "OK".
Abrio la DB sin mas, .
Incluso repeti los pasos, revocando los permisos de todas la tablas antes copiar la BD. es decir de esta forma por cada Tabla:
Cita:
REVOKE ALL <Nombre_Tabla> ON PUBLIC
Pero siguio abriendo, con o todos(o casi la mayoria ) de los permisos que hasta puede eliminar tablas .

Disculpen la pregunta, es que soy recien llegado a Firebird: ¿tengo que hacer alguna configuración especial o adicional a la normal en Firebird para un usuario no pueda abrir mi DB?. Esta demas decir que hasta Access tiene una contraseña para impedir ingresar a la BD.
Tengo confianza en que Ud. me pueden ayudar .

Gracias de Antemano.
Responder Con Cita
  #2  
Antiguo 14-09-2011
Avatar de CarlosG
CarlosG CarlosG is offline
Miembro
NULL
 
Registrado: ago 2011
Posts: 24
Poder: 0
CarlosG Va por buen camino
Por si no, exprese bien el tema.

Por si no me exprese bien.
mi preocupacion es como impedir que alguien pueda violar la medidas de seguridad (usuario y contraseña) y abrir una base de datos firebird; con solo copiarla desde una instalación Superclasic o SuperServer.

Como podeis ver en los pasos que he mostrado se puede abrir una base de datos de Firebird sin usar la contraseña y el usuario, usando para ello una intalación de Firebird embedded, ami que tengo poco tiempo solo me llevo 2 minutos abrirla.

O cualquiera con conocimientos basicos de firebird puede abrir una base datos para ver o alterar la información o para hojear los procedimientos almacenados y los triggers , Si es asi entonces por que piden contraseña y usuario y hasta los permisos GRANT o REVOKE, no servirian de nada, estarian de adorno .

Sé que nada es 100% seguro y que un experto puede puede pasar por encima las medidas de seguridad, pero le costaria trabajo y experiencia. Pero lo yo he hecho es una cosa de niños , vamos cualquier principiante lo puede hacer, hasta una BD Access es mas dificl de abrir.

Estoy migrando a Firebird desde MS Access, por las bondades que he leido, pero si es mas facil de abrir que un base de datos Access, bueno abra que pensarlo. no me imagino un sistema contable con alguien alterando el balance o en un programa de crédito modificando la deuda pendiente desde la base de datos.

Si hay manera de mejorar la seguridad de Firebird le agrederia mucho me lo haga saber.
Responder Con Cita
  #3  
Antiguo 14-09-2011
Avatar de Casimiro Notevi
Casimiro Notevi Casimiro Notevi is offline
Moderador
 
Registrado: sep 2004
Ubicación: En algún lugar.
Posts: 32.043
Poder: 10
Casimiro Notevi Tiene un aura espectacularCasimiro Notevi Tiene un aura espectacular
Bueno, bueno, es que son conceptos muy diferentes, te contesto con un simple ejemplo:
Yo llego a la empresa de tu cliente y digo:
"Buenos días, por favor, ¿me pueden llevar hasta donde esté el servidor de datos de su empresa, y una vez allí me darían ustedes el login y el password para entrar en el equipo, y de paso me dejarían ustedes copiar su base de datos en mi pendrive para llevármela?, muchas gracias.


La base de datos puede estar en un servidor y los clientes se redirigen a ella mediante un "alias", por lo que no tienen por qué saber dónde está físicamente. Ya sabes, el concepto cliente/servidor no tiene nada que ver con una BD de escritorio como access.
Responder Con Cita
  #4  
Antiguo 14-09-2011
Avatar de newtron
[newtron] newtron is offline
Membrillo Premium
 
Registrado: abr 2007
Ubicación: Motril, Granada
Posts: 3.464
Poder: 21
newtron Va camino a la fama
Cita:
Empezado por Casimiro Notevi Ver Mensaje
"Buenos días, por favor, ¿me pueden llevar hasta donde esté el servidor de datos de su empresa, y una vez allí me darían ustedes el login y el password para entrar en el equipo, y de paso me dejarían ustedes copiar su base de datos en mi pendrive para llevármela?, muchas gracias.
Hombre, si te lo piden de una forma tan educada yo no me podría negar.
__________________
Be water my friend.
Responder Con Cita
  #5  
Antiguo 14-09-2011
Toni Toni is offline
Miembro
 
Registrado: may 2003
Ubicación: Barcelona - España
Posts: 364
Poder: 22
Toni Va por buen camino
Esto es asi como comenta Casimiro, pero yo la verdad que tambien hecho de menos que no tenga otro nivel de seguridad mas. Como tiene SQL Server por ejemplo o incluso el Access (aunque ya se que es una base de datos de escritorio)

En ocasiones es interesante para proteger tus datos o incluso el diseño de tu base de datos.
__________________
Saludos,

Bitman
Responder Con Cita
  #6  
Antiguo 14-09-2011
Avatar de Casimiro Notevi
Casimiro Notevi Casimiro Notevi is offline
Moderador
 
Registrado: sep 2004
Ubicación: En algún lugar.
Posts: 32.043
Poder: 10
Casimiro Notevi Tiene un aura espectacularCasimiro Notevi Tiene un aura espectacular
Cita:
Empezado por newtron Ver Mensaje
Hombre, si te lo piden de una forma tan educada yo no me podría negar.
Sobre todo si te están apuntando con un arma

Cita:
Empezado por Toni Ver Mensaje
Esto es asi como comenta Casimiro, pero yo la verdad que tambien hecho de menos que no tenga otro nivel de seguridad mas. Como tiene SQL Server por ejemplo o incluso el Access (aunque ya se que es una base de datos de escritorio)
En ocasiones es interesante para proteger tus datos o incluso el diseño de tu base de datos.
Creo recordar que la versión 2.5 había sido cambiado el sistema de seguridad, yo no la he probado todavía ni he leído nada al respecto, sería conveniente buscar información en firebirdsql.org para ver exactamente qué han hecho.
Responder Con Cita
  #7  
Antiguo 14-09-2011
Avatar de Kipow
Kipow Kipow is offline
Miembro
 
Registrado: abr 2006
Ubicación: Guatemala
Posts: 329
Poder: 19
Kipow Va por buen camino
una idea al aire, podrias implementar tu propio sistema de seguridad con los triggers de conexion de la base de datos y alguna UDF.
Responder Con Cita
  #8  
Antiguo 15-09-2011
Avatar de Caral
[Caral] Caral is offline
Miembro Premium
 
Registrado: ago 2006
Posts: 7.659
Poder: 25
Caral Va por buen camino
Hola
Me dio curiosidad esto:
Cita:
Empezado por Toni Ver Mensaje
.......pero yo la verdad que tambien hecho de menos que no tenga otro nivel de seguridad mas. Como tiene SQL Server por ejemplo o incluso el Access (aunque ya se que es una base de datos de escritorio)
.
Que seguridad tiene Access ?.
Que yo sepa solo se le puede poner clave, pero es tan fácil burlarla que hasta da pena..
En access hay otro nivel de seguridad que desconozco ???.
Saludos
__________________
Siempre Novato
Responder Con Cita
  #9  
Antiguo 15-09-2011
Avatar de CarlosG
CarlosG CarlosG is offline
Miembro
NULL
 
Registrado: ago 2011
Posts: 24
Poder: 0
CarlosG Va por buen camino
Cita:
Empezado por Casimiro Notevi Ver Mensaje
Yo llego a la empresa de tu cliente y digo:
"Buenos días, por favor, ¿me pueden llevar hasta donde esté el servidor de datos de su empresa, y una vez allí me darían ustedes el login y el password para entrar en el equipo, y de paso me dejarían ustedes copiar su base de datos en mi pendrive para llevármela?, muchas gracias.
Espera un poco abogado de Firebird . Pero que pasa si la persona que tiene acceso es un:

1.- Tecnico contratado por la empresa para dar mantenimiento a sus pc's incluido el servidor que de paso aprovecha para llevarse una copia de la base de datos y después de romperse la cabeza la abre en 2 minutos puede ver todos tus procedimientos almacenados que tanto trabajo te han costado, ademas de los datos de la empresa y hasta le dice le dice al dueño no es necesario que llame al programador cuando quiere algun nuevo reporte que lo puede hacer por un poco menos , ma ha pasado mas de una vez.

2.- Un usuario del programa o aplicación confabulado con el Tecnico de la misma empresa. Por ejemplo:

-En una municipalidad en mi pais, el jefe de tributos prediales en base a un incentivo (coima) te rebaja el monto de los impuestos prediales confabulado con el tecnico de sistemas entrando directamente en la base de datos que no le pusieron contraseña y modificando el monto del impuesto adeudado, claro de ahi se reparten los ganancias.

-Otra, por si las dudas: Un capitan de la policia encargado de los papeletas por infracciones de transito ofrece el servicios de eliminar las papeletas por una modica bonificacion personal , ¿como?, el sistema no te lo permite sin quedar registrada la eliminacion y quedar expuesto a una auditoria, pero si la base de datos no tiene contraseña es muy facil si se cuenta con un tecnico de sistemas que tiene acceso al servidor de BD, y le gusta el dinero facil.

Si el tecnico de sistemas es bueno, aunque tenga la BD. al menos se demorara unos dias , si es poco inteligente (como la mayoria que se presta a la corrupción, por que no tiene la inteligencia para sobresalir por si mismo) puede tardar meses o años abrir una BD con una buena seguridad de contraseña y hasta puede que nunca abra la BD, claro a menos que se la pida al programador o al jefe de sistemas que en cualquiera de los dos casos es mas dificil.

Estos no son casos hipoteticos, son casos reales que suceden en mi localidad. Aun le podria enumerar muchos mas,incluso con mi propio sistema, pero no es un foro de "informatica forense" .

Cita:
La base de datos puede estar en un servidor y los clientes se redirigen a ella mediante un "alias", por lo que no tienen por qué saber dónde está físicamente. Ya sabes, el concepto cliente/servidor no tiene nada que ver con una BD de escritorio como access
No se cual sera el medio en el que te desenvuelves (aunque parece el ideal). En mi caso, por lo general en muchos de mi clientes que son pequeñas y medianas empresas desde 4 hasta 25 terminales de usuario, el personal que usa el sistema esta en contacto con el servidor en la misma oficina o una cercana , y muchas veces el servidor funge de terminal. Y en el mejor de los casos solo tiene acceso al terminal un tecnivo externo a la empresa.

Pero para que no digan que me voy contra Firebird, he de decir a su favor que el hecho que en mi localidad casi nadie la conozca, hara que a pesar que se pueda abrir en 2 minutos , no sepan como hacerlo .

Última edición por CarlosG fecha: 15-09-2011 a las 06:42:53.
Responder Con Cita
Respuesta



Normas de Publicación
no Puedes crear nuevos temas
no Puedes responder a temas
no Puedes adjuntar archivos
no Puedes editar tus mensajes

El código vB está habilitado
Las caritas están habilitado
Código [IMG] está habilitado
Código HTML está deshabilitado
Saltar a Foro

Temas Similares
Tema Autor Foro Respuestas Último mensaje
mydac embedded vroa74 Conexión con bases de datos 1 30-11-2010 18:13:21
Oveja violada en Holanda jhonny La Taberna 4 26-07-2007 09:48:32
MySQL embedded Wulvay MySQL 3 25-09-2006 18:31:19
Firebird Embedded victork_py Firebird e Interbase 7 30-05-2005 20:36:10
[Seguridad] Nuevos agujeros de seguridad en varios sistemas Windows ... kinobi Noticias 1 16-09-2003 10:42:54


La franja horaria es GMT +2. Ahora son las 18:15:53.


Powered by vBulletin® Version 3.6.8
Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.
Traducción al castellano por el equipo de moderadores del Club Delphi
Copyright 1996-2007 Club Delphi