Comunidad de diseño web y desarrollo en internet online

Seguridad

Citar            
MensajeEscrito el 03 Ene 2009 09:43 pm
Hola a todos.

Tengo una consulta.
Estoy estudiando la posibilidad de hacer un sitio con Flash.
El tema es que para poder tomar datos de la base de datos lo hago por XML, y para enviar datos para grabar, generalmente lo hago con sendAndLoad.

El tema es que me encuentro con la duda sobre la seguridad. Encontré varios programas que levantan un swf y lo abren todo (mas allá que esté protegido con contraseña para la importación). Lo probé con algo simple, y efectivamente, me crea un FLA del SWF que subí, y me muestra todo el código. Es decir... por ejemplo, que para levantar los datos del usuario hago un sendAndLoad a http://www.misitio.com/getUser.php?user_id=2 (2 por ejemplo).

(el archivo ese devuelve un xml con los datos del usuario numero 2)

El tema es que con todas las consultas que haga a la base de datos, cualquiera (realizando la apertura de ese SWF y transformandolo a FLA) podrá conocer la ruta y asi los datos de todo lo que tiene el sitio.

Luego pensé... quien se va tomar el trabajo de hacer eso? Bueno, en realidad, no se, pero quisiera saber si hay manera de hacer que no pase eso.

Es decir, probé con un codigo que me devuelve el host desde donde se carga el php.. pero claro.. el swf queda en el equipo del cliente, y al llamar al php, siempre es externa la carga.

Hay manera de bloquear ese tipo de cosas?

Gracias :D

Por kike314

4 de clabLevel



 

BsAs

firefox
Citar            
MensajeEscrito el 05 Ene 2009 04:38 pm
Básicamente Flash es un formato inseguro, porque se puede decompilar. Puedes obfuscarlo (programas para haces complicado el código) pero sigue siendo inseguro. Usualmente las medidas de seguridad (SQL injection, cross scripting, etc) la tomas del lado del servidor. Si es una prioridad para tu web, quizás Flash no sea la elección correcta

Jorge

Por solisarg

BOFH

13669 de clabLevel

4 tutoriales
5 articulos

Genero:Masculino   Bastard Operators From Hell Premio_Secretos

Argentina

firefox
Citar            
MensajeEscrito el 05 Ene 2009 04:55 pm
Muchisimas gracias!

La verdad que me voy decepcionado. :(
Pensé que había manera de poder utilizarlo. Ahora... como hacen los sitios con flash que utilizan base de datos?

Por kike314

4 de clabLevel



 

BsAs

firefox
Citar            
MensajeEscrito el 05 Ene 2009 05:15 pm
Explica rápidamente como es el ataque que imaginas

Jorge

Por solisarg

BOFH

13669 de clabLevel

4 tutoriales
5 articulos

Genero:Masculino   Bastard Operators From Hell Premio_Secretos

Argentina

firefox
Citar            
MensajeEscrito el 05 Ene 2009 06:27 pm
Yo estoy en la misma situacion que kike 314, y si, si esta en flash puede bajarse el swf y decompilarse, pero si tu ves los datos dentro de flash, que puedan ver el xml no le veo mucho problema, es decir al final de cuentas lo que muestras en tu pelicula flash es libre.

Pero si lo que quieres hacer es poner algo de seguridad pon codigo del lado del servidor como dice solisarg, es decir, ponlo en la programacion de PHP o coldfusion o ASP o lo que estes usando.

Desarfortunadamente el codigo AS lo tienes que considerar como si fuera javascript, es decir, puedes camuflarlo, hacer que su lectura sea mas dificil, pero no puedes ocultarlo, siempre estará ahi, al alcance del cliente.

Por nodream

Claber

99 de clabLevel



 

opera

 

Cristalab BabyBlue v4 + V4 © 2011 Cristalab
Powered by ClabEngines v4, HTML5, love and ponies.