Ce n'est pas seulement la faute de l'admin sys quand il y a un problème d'accès à un serveur sécurisé.
Exemple : une boîte vend un service en ligne à d'autres entreprises. Ces dernières s'en servent pour gérer une liste de revendeurs. Ce service utilise des ASP sur un IIS (bêêêrk, mais bon), et il y a une base SQLServer derrière. Or, l'admin sys (qui aimerait bien virer les Windows, mais bon, 'va falloir aller dire aux développeurs de se passer des ASP...), même en sécurisant tout ce qu'il veut, ne peut pas empêcher l'appli ASP d'être pourrie. Il m'a montré l'autre jour que n'importe qui pouvait se logger sur le service, car la vérification de la requête sur le login n'était pas faite.
En gros, il suffit de fermer une quote, et mettre -- (commentaire en SQL, si j'ai bien compris), et hop, on rentre comme on veut. Là, c'est les développeurs qui ont fait un boulot de porcs, et ce n'est pas à l'admin sys d'aller leur expliquer comment coder, en théorie. Ce qui m'a fait tiquer, quand on me l'a montré, c'est une phrase en bas sur le site : «Ce site est protégé, et vous êtes le seul à pouvoir y accéder» ou quelque chose du genre.
Donc l'admin sys aura beau sécuriser sa machine au maximum, il ne peut rien contre l'incompétence des développeurs.
Et là, comment ça se passe ? On ne peut tout de même pas envoyer en taule (peines similaires) les développeurs parce qu'il y a des bugs dans leurs applis, ou alors, cela créerait un précédent douteux.
[^] # Re: Entrave à la liberté d'expression
Posté par Jak . En réponse à la dépêche kitetoa condamné. Évalué à 10.
Exemple : une boîte vend un service en ligne à d'autres entreprises. Ces dernières s'en servent pour gérer une liste de revendeurs. Ce service utilise des ASP sur un IIS (bêêêrk, mais bon), et il y a une base SQLServer derrière. Or, l'admin sys (qui aimerait bien virer les Windows, mais bon, 'va falloir aller dire aux développeurs de se passer des ASP...), même en sécurisant tout ce qu'il veut, ne peut pas empêcher l'appli ASP d'être pourrie. Il m'a montré l'autre jour que n'importe qui pouvait se logger sur le service, car la vérification de la requête sur le login n'était pas faite.
En gros, il suffit de fermer une quote, et mettre -- (commentaire en SQL, si j'ai bien compris), et hop, on rentre comme on veut. Là, c'est les développeurs qui ont fait un boulot de porcs, et ce n'est pas à l'admin sys d'aller leur expliquer comment coder, en théorie. Ce qui m'a fait tiquer, quand on me l'a montré, c'est une phrase en bas sur le site : «Ce site est protégé, et vous êtes le seul à pouvoir y accéder» ou quelque chose du genre.
Donc l'admin sys aura beau sécuriser sa machine au maximum, il ne peut rien contre l'incompétence des développeurs.
Et là, comment ça se passe ? On ne peut tout de même pas envoyer en taule (peines similaires) les développeurs parce qu'il y a des bugs dans leurs applis, ou alors, cela créerait un précédent douteux.