<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: совет по безопасности для организации работы скрипта по веб</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5060.html</link>
    <description>Вообщем тема такая...&lt;br&gt;есть скрипт-он имеет свою задачу одинм словом-принимает занные от пользователя-передаёт ему результаты работ и т.п.-там много всего вообщем...&lt;br&gt;А тут один умник изъявил желание поработать на дому..причём у него белый(внешний) ип есть(и тут надумал ещё пару умников так же сделать)...&lt;br&gt;вообщем вроде бы всё равно,но инфа-банковская и сами понимаете вопрос безопасности стоит на 1-ом месте...уже голову сломал как бы ещё обезопасить доступ к ресурсу...вообщем если есть обращение к адресу-то скрипт выдаёт окно авторизации-т.е. авторизацию я сделал на уровне скрипта....&lt;br&gt;у меня вопрос-можно ли как-то иначе дополнительно установить что-то для ограничения вообзе к этому адресу?т.е. может на уровне сертификатов(винда 2003-центр сертификации и т.п.)?т.е. если мол нет сертификата-то значит даже не откроится страница авторизации-ка-то так...сам лично не делал так,но гепотитически думаю так можно реализовать как-то..буду рад услышать любую полезную информацию.&lt;br&gt;Система везде винда.&lt;br&gt;</description>

<item>
    <title>совет по безопасности для организации работы скрипта по веб (YTR)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5060.html#15</link>
    <pubDate>Tue, 28 Aug 2012 23:00:15 GMT</pubDate>
    <description>а пример есть?&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>совет по безопасности для организации работы скрипта по веб (XoRe)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5060.html#14</link>
    <pubDate>Mon, 27 Aug 2012 23:37:34 GMT</pubDate>
    <description>&amp;gt; также немаловажный момент..мне бы не хотелось иметь дело с MS...подобную задачу хотелось &lt;br&gt;&amp;gt; бы решить используя за основу ОС Linux (RedHat,Fedora,Centos) ... что-то на &lt;br&gt;&amp;gt; этих осях есть подобное? IIS-дело может хорошее,но сложнова-то и не факт,что &lt;br&gt;&amp;gt; надёжное...&lt;br&gt;&lt;br&gt;Все на них есть.&lt;br&gt;Только учиться все равно придется.&lt;br&gt;</description>
</item>

<item>
    <title>совет по безопасности для организации работы скрипта по веб (XoRe)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5060.html#13</link>
    <pubDate>Mon, 27 Aug 2012 23:37:00 GMT</pubDate>
    <description>&amp;gt; нет..немного не то..я смотрел в сторону Астерикса..но немного не то...что-то нужен типа &lt;br&gt;&amp;gt; проигрывателя на веб-странице...и воспроизведение должно быть защищённое..причём естесвенно &lt;br&gt;&amp;gt; чистить кеши у клиентов-нет возможности..надо как-то транслировать звук таким образом,чтобы &lt;br&gt;&amp;gt; он у них не оставался вообще...я уже многое перерыл,но пока необходимого &lt;br&gt;&amp;gt; не нашёл пор данному вопросу &lt;br&gt;&lt;br&gt;flash/silverlight/java&lt;br&gt;&lt;br&gt;Кеш браузера слушается сервера.&lt;br&gt;Нужно отдавать файлы с заголовками, запрещающими кеширование, и все.&lt;br&gt;</description>
</item>

<item>
    <title>совет по безопасности для организации работы скрипта по веб (YTR)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5060.html#12</link>
    <pubDate>Wed, 08 Aug 2012 23:16:03 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; Грубо говоря, звуковые файлы могут быть закодированы так, что просто так их &lt;br&gt;&amp;gt;&amp;gt; не прослушаешь.&lt;br&gt;&amp;gt;&amp;gt; У голосового ПО будет ключ, или пароль, с помощью которого он будет &lt;br&gt;&amp;gt;&amp;gt; декодировать звуквой файл и отправлять звук клиенту.&lt;br&gt;&amp;gt;&amp;gt; Что там в банках для голосового меню используется - хз.&lt;br&gt;&amp;gt; нет..немного не то..я смотрел в сторону Астерикса..но немного не то...что-то нужен типа &lt;br&gt;&amp;gt; проигрывателя на веб-странице...и воспроизведение должно быть защищённое..причём естесвенно &lt;br&gt;&amp;gt; чистить кеши у клиентов-нет возможности..надо как-то транслировать звук таким образом,чтобы &lt;br&gt;&amp;gt; он у них не оставался вообще...я уже многое перерыл,но пока необходимого &lt;br&gt;&amp;gt; не нашёл пор данному вопросу &lt;br&gt;&lt;br&gt;также немаловажный момент..мне бы не хотелось иметь дело с MS...подобную задачу хотелось бы решить используя за основу ОС Linux (RedHat,Fedora,Centos) ... что-то на этих осях есть подобное? IIS-дело может хорошее,но сложнова-то и не факт,что надёжное...&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>совет по безопасности для организации работы скрипта по веб (YTR)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5060.html#11</link>
    <pubDate>Wed, 08 Aug 2012 23:03:22 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; Я надеюсь, вы это не веб сервером делать будете?) &lt;br&gt;&amp;gt; Для общения голосом есть специальное ПО.&lt;br&gt;&amp;gt; Есть бесплатные - Asterisk, FreeSwitch.&lt;br&gt;&amp;gt; А записанные звуки можно не только в wav хранить.&lt;br&gt;&amp;gt; Вы можете копать в сторону DRM (Digital Right Mangement).&lt;br&gt;&amp;gt; Грубо говоря, звуковые файлы могут быть закодированы так, что просто так их &lt;br&gt;&amp;gt; не прослушаешь.&lt;br&gt;&amp;gt; У голосового ПО будет ключ, или пароль, с помощью которого он будет &lt;br&gt;&amp;gt; декодировать звуквой файл и отправлять звук клиенту.&lt;br&gt;&amp;gt; Что там в банках для голосового меню используется - хз.&lt;br&gt;&lt;br&gt;нет..немного не то..я смотрел в сторону Астерикса..но немного не то...что-то нужен типа проигрывателя на веб-странице...и воспроизведение должно быть защищённое..причём естесвенно чистить кеши у клиентов-нет возможности..надо как-то транслировать звук таким образом,чтобы он у них не оставался вообще...я уже многое перерыл,но пока необходимого не нашёл пор данному вопросу&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>совет по безопасности для организации работы скрипта по веб (XoRe)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5060.html#10</link>
    <pubDate>Wed, 08 Aug 2012 22:36:12 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt; кокой день гуглю-никак не могу найти где расписано как это всё реалзуется &lt;br&gt;&amp;gt; на IIS(((Был бы очень признателен на ссылку!&lt;br&gt;&lt;br&gt;Ну... может у него такого функционала и нет)&lt;br&gt;Спросите у техподдержки MS.&lt;br&gt;Если что (шепотом) всегда можно сделать финт ушами - поставить нормальный веб сервер перед IIS.&lt;br&gt;Ну как фронтенд - бекенд.&lt;br&gt;На фронтенд ложится авторизация по сертификату и шифрование трафика.&lt;br&gt;А от фронтенда до бекенда можно настроить обычный http.&lt;br&gt;&lt;br&gt;&amp;gt; а лишь выбирается wav файл на серваке и транслируется клиенту для прослушивания необходимый wav файл&lt;br&gt;&lt;br&gt;Я надеюсь, вы это не веб сервером делать будете?)&lt;br&gt;Для общения голосом есть специальное ПО.&lt;br&gt;Есть бесплатные - Asterisk, FreeSwitch.&lt;br&gt;А записанные звуки можно не только в wav хранить.&lt;br&gt;Вы можете копать в сторону DRM (Digital Right Mangement).&lt;br&gt;Грубо говоря, звуковые файлы могут быть закодированы так, что просто так их не прослушаешь.&lt;br&gt;У голосового ПО будет ключ, или пароль, с помощью которого он будет декодировать звуквой файл и отправлять звук клиенту.&lt;br&gt;Что</description>
</item>

<item>
    <title>совет по безопасности для организации работы скрипта по веб (YTR)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5060.html#9</link>
    <pubDate>Wed, 08 Aug 2012 04:11:17 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; Сама статья: &lt;br&gt;&amp;gt; http://www.opennet.ru/base/sec/ssl_cert.txt.html &lt;br&gt;&amp;gt; Вам остается только найти инфу, как это реализуется на IIS.&lt;br&gt;&amp;gt; P.S. (цитата из статьи) &lt;br&gt;&amp;gt;    Наиболее наглядным примером использования авторизации посредством &lt;br&gt;&amp;gt;    клиентских сертификатов является система платежей WebMoney Transfer, а &lt;br&gt;&amp;gt;    точнее реализация WM Keeper Light. Данная схема авторизации признана &lt;br&gt;&amp;gt;    наиболее надежной и, в том или ином виде, широко &lt;br&gt;&amp;gt; используется в сфере &lt;br&gt;&amp;gt;    предоставления банковских услуг.&lt;br&gt;&lt;br&gt;кокой день гуглю-никак не могу найти где расписано как это всё реалзуется на IIS(((Был бы очень признателен на ссылку!&lt;br&gt;&lt;br&gt;/Кроме того, вроде конечно всё хорошо, но есть у нас ткая вещь-как типа голосовой набор-при авторизации...вообщем вопрос не в самом реализации голосового набора и распознавания..а в том,что человек говорит, а ему отвечает псевдо-оператор на поставленный вопрос...естесвенно никаого реального оператора нет, а лишь выбирается wav файл на серваке и транслируется клиенту</description>
</item>

<item>
    <title>совет по безопасности для организации работы скрипта по веб (XoRe)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5060.html#8</link>
    <pubDate>Fri, 03 Aug 2012 08:38:32 GMT</pubDate>
    <description>&amp;gt; пункт 3 поподробее можно с примером?&lt;br&gt;&lt;br&gt;Если кратко (цитата из статьи):&lt;br&gt;   1. Создать собственный доверенный сертификат (Certificate Authority),&lt;br&gt;       для того чтобы с помощью него подписывать и проверять клиентские&lt;br&gt;       сертификаты.&lt;br&gt;    2. Создать клиентские сертификаты, подписанные доверенным&lt;br&gt;       сертификатом, для последующей передачи их клиентам.&lt;br&gt;    3. Сконфигурировать веб-сервер для запроса и проверки клиентских&lt;br&gt;       сертификатов.&lt;br&gt;&lt;br&gt;Сама статья:&lt;br&gt;http://www.opennet.ru/base/sec/ssl_cert.txt.html&lt;br&gt;&lt;br&gt;Вам остается только найти инфу, как это реализуется на IIS.&lt;br&gt;&lt;br&gt;P.S. (цитата из статьи)&lt;br&gt;   Наиболее наглядным примером использования авторизации посредством&lt;br&gt;   клиентских сертификатов является система платежей WebMoney Transfer, а&lt;br&gt;   точнее реализация WM Keeper Light. Данная схема авторизации признана&lt;br&gt;   наиболее надежной и, в том или ином виде, широко используется в сфере&lt;br&gt;   предоставления банковских услуг.&lt;br&gt;</description>
</item>

<item>
    <title>совет по безопасности для организации работы скрипта по веб (YTR)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5060.html#7</link>
    <pubDate>Fri, 03 Aug 2012 07:40:56 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; 2. авторизация на уровне веб сервера, а не скрипта &lt;br&gt;&amp;gt; 3. авторизация по ssl сертификатам (т.е. на сервере хранится список, каким клиентским &lt;br&gt;&amp;gt; сертификатам доверять).&lt;br&gt;&amp;gt; 4. Если человек заходит с определенного ip адреса, сделать доступ только с &lt;br&gt;&amp;gt; этого ip адреса.&lt;br&gt;&amp;gt; В *nix это делается за 10 минут.&lt;br&gt;&amp;gt; В win (IIS) - хз, тоже наверное как-то делается) &lt;br&gt;&amp;gt; Если очень тяжко настроить авторизацию по сертификатам, поставьте хотя бы пароль подлиннее. &lt;br&gt;&amp;gt; Появится хотя бы ощущение защищенности) &lt;br&gt;&amp;gt; Но авторизацию нужно перенести на веб сервер обязательно.&lt;br&gt;&lt;br&gt;пункт 3 поподробее можно с примером?&lt;br&gt;</description>
</item>

</channel>
</rss>
