php.de

Zurück   php.de > php.de Intern > Off-Topic Diskussionen

Off-Topic Diskussionen Mach mal Pause vom Programmieren!

Antwort
 
LinkBack Themen-Optionen Thema bewerten
Alt 23.11.2010, 22:01  
Benutzer
 
Registriert seit: 04.10.2010
Beiträge: 62
PHP-Kenntnisse:
Fortgeschritten
Geryon befindet sich auf einem aufstrebenden Ast
Standard Speicherung von Benutzerdaten

Hallo,

ich war heute auf einer Konferenz zum Thema Internetsicherheit und Datenschutz. Ein Referent hat gesagt, dass der Datenschutzbeauftragte des Landes gemeint hat, man solle die Benutzerdaten am besten getrennt von den Mailadressen und Anmeldedaten speichern. Also auf zwei Tabellen aufteilen.

Jetzt frage ich mich halt wo da konkret der Sinn liegt. Und ob das noch mehr Benutzerdaten betrifft. Hat das was mit Injections zu tun. Das der Angreifer evtl. zum Beispiel nicht gleich alle Daten bekommt weil diese auf zwei Tabellen verteilt sind?

Was ich mir auch denken könnte wäre, das Benutzerdaten so unabhängig von Backups sind. Denn wenn in den AGBs steht, dass die Benutzerdaten höchstens 2 Monate gespeichert sind, kann man diese Tabelle natürlich einfach aus der Datensicherung ausschließen, ohne dass aber die Beziehungen anderer Datensätze der Benutzer im Notfall betroffen sind.

Hab ich da evtl. einfach net richtig zugehört oder hat er Unsinn geredet? Wär dankbar wenn jemand Erfahrung damit hat. LG
Geryon ist offline   Mit Zitat antworten
Sponsor Mitteilung
PHP Code Flüsterer

Registriert seit: 21.08.2005
Beiträge: 4682
PHP-Kenntnisse:
Fortgeschritten

Alt 23.11.2010, 22:02  
moderatives Dielektrikum
 
Benutzerbild von nikosch
 
Registriert seit: 21.05.2008
Beiträge: 35.987
PHP-Kenntnisse:
Fortgeschritten
nikosch hat eine strahlende Zukunftnikosch hat eine strahlende Zukunftnikosch hat eine strahlende Zukunftnikosch hat eine strahlende Zukunftnikosch hat eine strahlende Zukunftnikosch hat eine strahlende Zukunftnikosch hat eine strahlende Zukunftnikosch hat eine strahlende Zukunftnikosch hat eine strahlende Zukunftnikosch hat eine strahlende Zukunftnikosch hat eine strahlende Zukunft
Standard

Vielleicht hättest Du den fragen sollen, der das behauptet hat.. E-Mail oder Twitter sind da Möglichkeiten..
__________________
--
One pixel is still too big. Please make it smaller. ASAP.

Initiative Mittelstand.
Die wichtigste Gestaltungsregel im Screendesign ist Pi mal Daumen des Arbeitgebers.
--
nikosch ist offline   Mit Zitat antworten
Alt 23.11.2010, 22:41  
Benutzer
 
Registriert seit: 04.10.2010
Beiträge: 62
PHP-Kenntnisse:
Fortgeschritten
Geryon befindet sich auf einem aufstrebenden Ast
Standard

Hab ihn auch gefragt. Er hat mich auf den Datenschutzbeauftragten von Brandenburg verwiesen. Hat gesagt, der freut sich, wenn jemand anruft. Evtl. mache ich das auch einmal.

Der Referent erschien mir auch net wirklich so kompetent.

Das was ich oben als Begründung geschrieben hab, hab ich mir halt selber ausgedacht. Weil ich dachte irgendeinen Sinn muss das ja haben.

Und weil ich gerade an nem neuen System arbeite und auch mit der Datenspeicherung beschäftigt bin is das halt wichtig. Nicht dass ich das zum Schluss nicht einsetzen kann, weil Datenschutzbestimmungen nicht eingehalten wurden.
Geryon ist offline   Mit Zitat antworten
Alt 23.11.2010, 22:47  
Moderator
 
Registriert seit: 06.06.2008
Beiträge: 4.945
PHP-Kenntnisse:
Fortgeschritten
Wolla ist ein wunderbarer AnblickWolla ist ein wunderbarer AnblickWolla ist ein wunderbarer AnblickWolla ist ein wunderbarer AnblickWolla ist ein wunderbarer AnblickWolla ist ein wunderbarer AnblickWolla ist ein wunderbarer Anblick
Wolla eine Nachricht über ICQ schicken
Standard

Deine Anwendung führt die Daten per Join zusammen.

Ein Angreifer, der Zugang zur Datenbank bekommt hat beide Tabellen und, wenn er nicht total verblödet ist auch die Kenntnis, wie das verbunden sein muss (Hans Meier <=> hans.meier@example.org).

Ich halte das für Kokolores.
__________________
Warum denkt mein Hund eigentlich immer dann, wenn es an der Tür klingelt, es sei für ihn?
Wolla ist offline   Mit Zitat antworten
Alt 23.11.2010, 23:17  
Erfahrener Benutzer
 
Benutzerbild von fireweasel
 
Registriert seit: 20.03.2010
Beiträge: 474
PHP-Kenntnisse:
Fortgeschritten
fireweasel ist ein Lichtblickfireweasel ist ein Lichtblickfireweasel ist ein Lichtblickfireweasel ist ein Lichtblickfireweasel ist ein Lichtblick
fireweasel eine Nachricht über ICQ schicken fireweasel eine Nachricht über AIM schicken fireweasel eine Nachricht über Yahoo! schicken fireweasel eine Nachricht über Skype™ schicken
Standard

Zitat:
Zitat von Geryon Beitrag anzeigen
Hallo,

ich war heute auf einer Konferenz zum Thema Internetsicherheit und Datenschutz. Ein Referent hat gesagt, dass der Datenschutzbeauftragte des Landes gemeint hat, man solle die Benutzerdaten am besten getrennt von den Mailadressen und Anmeldedaten speichern. Also auf zwei Tabellen aufteilen.
Hat ihm niemand gesagt, dass sich unterschiedliche Datenbanktabellen nicht immer in (physisch) getrennten Dateien befinden?
fireweasel ist offline   Mit Zitat antworten
Alt 23.11.2010, 23:48  
da schreibt der ElePHPant
 
Benutzerbild von Flor1an
 
Registriert seit: 18.06.2008
Beiträge: 8.903
PHP-Kenntnisse:
Fortgeschritten
Flor1an ist ein wunderbarer AnblickFlor1an ist ein wunderbarer AnblickFlor1an ist ein wunderbarer AnblickFlor1an ist ein wunderbarer AnblickFlor1an ist ein wunderbarer AnblickFlor1an ist ein wunderbarer AnblickFlor1an ist ein wunderbarer Anblick
Standard

Mh frag mal nach, würd mich auch interessieren. Ich kann mir so direkt keinen wirklich guten Grund vorstellen.
Flor1an ist offline   Mit Zitat antworten
Alt 25.11.2010, 10:50  
Erfahrener Benutzer
 
Registriert seit: 02.09.2009
Beiträge: 1.019
PHP-Kenntnisse:
Fortgeschritten
mquadrat befindet sich auf einem aufstrebenden Ast
Standard

Ich schätze mal es geht eher um zwei physisch getrennte Stores. Also eher verschiedene Datenbanken als Tabellen. Und die am Besten auch noch an zwei verschiedenen Orten. Den Rat kriegt man relativ oft, wenn es um Sicherheit geht.

Über den Sinn kann man streiten. Mehr Sinn macht es wenn man die Berechtigungen an einem getrennten Ort hält. Dann hat ein Angreifer beim Bruch eines der Systeme entweder die Berechtigungen (mit denen er mangels Login nichts anfangen kann) oder die Logins (aber ohne die Möglichkeit der Priviliege Escalation [falls nicht admin, dann eh egal])
__________________
Wir suchen PHP Entwickler (Vollzeit) im Raum Darmstadt / Rhein-Main. Infos via E-Mail mueller@new-frontiers.de
mquadrat ist offline   Mit Zitat antworten
Alt 25.11.2010, 11:43  
Benutzer
 
Registriert seit: 04.10.2010
Beiträge: 62
PHP-Kenntnisse:
Fortgeschritten
Geryon befindet sich auf einem aufstrebenden Ast
Standard

Hm...wie auch immer...konnte jetzt mit ihm keine Diskussion darüber anfangen. Das wäre wohl zu weit vom eigentlichen Thema abgewichen. Aber danke erstmal für die Antworten.
Geryon ist offline   Mit Zitat antworten
Alt 25.11.2010, 12:49  
Erfahrener Benutzer
 
Registriert seit: 04.08.2010
Beiträge: 287
PHP-Kenntnisse:
Fortgeschritten
zwutz wird schon bald berühmt werden
Standard

ich sehe da die Möglichkeit von mehreren Datenbankverbindungen in der Anwendung. Eine Verbindung mit einem User, der kaum Rechte hat und eine für erweiterte Rechte.
Sollte es dann ein Angreifer schafen, SQL-Injections z.B. in einem Suchformular auszuführen, kann er keine Daten verändern oder gar sensible Daten auslesen
zwutz ist offline   Mit Zitat antworten
Alt 26.11.2010, 09:21  
Erfahrener Benutzer
 
Registriert seit: 02.09.2009
Beiträge: 1.019
PHP-Kenntnisse:
Fortgeschritten
mquadrat befindet sich auf einem aufstrebenden Ast
Standard

@zwutz:
auch ne Möglichkeit, allerdings nur solange die SQL-Injection nicht auch beim Admin-Login möglich ist Meistens werden ja für alle Eingaben die gleichen Sicherheitstests gemacht, sprich wenn das Suchformular anfällig ist, ist meist auch das Login-Formular anfällig. Dann macht's auch keinen Unterschied mehr, ob du eine oder zwei Verbindungen hast.
__________________
Wir suchen PHP Entwickler (Vollzeit) im Raum Darmstadt / Rhein-Main. Infos via E-Mail mueller@new-frontiers.de
mquadrat ist offline   Mit Zitat antworten
Antwort


Themen-Optionen
Thema bewerten
Thema bewerten:

Forumregeln
Es ist dir nicht erlaubt, neue Themen zu verfassen.
Es ist dir nicht erlaubt, auf Beiträge zu antworten.
Es ist dir nicht erlaubt, Anhänge hochzuladen.
Es ist dir nicht erlaubt, deine Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are an
Pingbacks are an
Refbacks are an
Gehe zu

Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Zurück Button Browser doppelte Speicherung bumer2006 PHP Tipps 2010 3 05.08.2010 15:44
Übergabe und Speicherung von Ergebnissen eines dynamisch erstellten Tests feeet PHP Tipps 2010 10 15.07.2010 17:57
[Erledigt] Wie Benutzerdaten insbesondere Passwörter speichern? Vortrieb PHP Tipps 2010 4 02.05.2010 18:46
[Erledigt] Benutzerdaten ändern ? TRC120 PHP Tipps 2009 21 02.06.2009 22:16
Speicherung von Datum und Uhrzeit in einer Datenbank [-UFO-]Melkor PHP Tipps 2009 4 27.05.2009 12:31
persistente Speicherung von Suchparametern (db-seitig) nikosch Software-Design 13 26.04.2009 13:24
[Erledigt] Cookie: Dauer der Speicherung Baltasar PHP Tipps 2009 4 14.03.2009 16:16
[Erledigt] htmlspecialchars vor Speicherung in DB? malungo PHP Tipps 2008 15 02.12.2008 13:00
Problem mit DB-Ausgabe und Speicherung Lia PHP Tipps 2008 3 18.09.2007 20:59
[Erledigt] fehlermeldung bei speicherung daten von formular php/mysql Datenbanken 4 07.02.2006 22:51
Flash: Keine Speicherung in DB mit Zeilenumbruch in Textfeld cytrobic HTML, Usability und Barrierefreiheit 1 03.02.2006 16:38
jpg - speicherung.... dh1sbg PHP-Fortgeschrittene 1 29.11.2005 22:04
speicherung der daten bei stromausfall? MrCavity Datenbanken 2 19.11.2005 17:39
Speicherung MPEG Files in MySQL Datenbank Abruf via PHP PHP Tipps 2005-2 5 07.07.2005 11:29
checkbox einstellen mit speicherung PHP Tipps 2005 30 13.03.2005 20:50

Besucher kamen über folgende Suchanfragen bei Google auf diese Seite
software zur speicherung von benutzerdaten, speicherung von benutzerdaten datenschutz, datenspeicherung benutzerdaten, speicherung benutzerdaten, benutzerdaten speicherung, benutzerdaten php, speicherung von benutzerdaten

Alle Zeitangaben in WEZ +2. Es ist jetzt 14:17 Uhr.




Powered by vBulletin® Version 3.7.2 (Deutsch)
Copyright ©2000 - 2012, Jelsoft Enterprises Ltd.
Search Engine Optimization by vBSEO 3.2.0
Aprilia-Forum, Aquaristik-Forum, Liebeskummer-Forum, Zierfisch-Forum, Geizkragen-Forum