next up previous
Next: Μελλοντικές κατευθύνσεις Up: Χρήση του ArrayTracer μέσω Previous: Σύστημα Διεπαφής με το

Θέματα Ασφάλειας

Το θέμα της ασφάλειας είναι σημαντικό αφού από τη στιγμή που γίνεται η εγκατάσταση ενός εξυπηρετητή (Web Server) ανοίγεται ένα παράθυρο στο τοπικό μας δίκτυο, από όπου οποιοσδήποτε χρήστης μπορεί να διεισδύσει. Αποτελεί κοινή διαπίστωση ότι προγράμματα λογισμικού που περιέχουν λογικά σφάλματα δημιουργούν προβλήματα ασφάλειας. Επιπλέον ισχύει ότι τα μεγάλα σε μέγεθος προγράμματα περιέχουν περισσότερα τέτοιου είδους σφάλματα και οι εξυπηρετητές είναι προγράμματα μεγάλου μεγέθους. Τέλος οι εξυπηρετητές επιτρέπουν την εκτέλεση διαφόρων CGI προγραμμάτων τα οποία επίσης μπορεί να περιέχουν σφάλματα που οδηγούν σε προβλήματα ασφάλειας. Γενικά τα προβλήματα που μπορεί να δημιουργηθούν είναι,

  1. Απόρητα έγγραφα να διαρρεύσουν σε μη επιτρεπτούς χρήστες.
  2. Απόρητες πληροφορίες, όπως αριθμοί πιστωτικών καρτών, να διαρρεύσουν σε μη επιτρεπτούς χρήστες.
  3. Διαρροή πληροφοριών για το σύστημα στο οποίο έχει εγκατασταθεί ο εξυπηρετητής, σε χρήστες που δεν έχουν δικαιώματα εισόδου στο σύστημα
  4. Σφάλματα που επιτρέπουν την εκτέλεση εντολών στο μηχάνημα που έχει εγκατασταθεί ο εξυπηρετητής, επιτρέποντας την βλάβη ή και καταστροφή του συστήματος

Για τον περιορισμό της δημιουργίας προβλημάτων ασφάλειας στο σύστημα όπου έχει εγκατασταθεί ο εξυπηρετητής ακολουθήσαμε ορισμένες βασικές αρχές προσαρμοσμένες στις λειτουργίες του δικού μας εξυπηρετητή.

Λειτουργίες Εξυπηρετητή

CGI Προγράμματα

Στα CGI προγράμματα του εξυπηρετητή μας έχουμε ακολουθήσει τις πιο κάτω βασικές αρχές που περιορίζουν την δημιουργία προβλημάτων ασφάλειας.

Παρόλη την τήρηση αυτών των βασικών αρχών, η φύση του όλου συστήματος διεπαφής εισάγει ένα σημαντικό πρόβλημα ασφάλειας. Αυτό είναι η δυνατότητα που έχει ο χρήστης να εκτελέσει το εργαλείο μας με αρχεία εισόδου καθορισμένα από αυτόν. Συνεπώς η μεταφορά τους στην περιοχή του εξυπηρετητή και η χρήση τους από το εργαλείο μας είναι προβληματική. Για το λόγο αυτό οι χρήστες πρέπει απαραίτητα να διαθέτουν ένα λογαριασμό ( Ταυτότητα Χρήστη, Λέξη Κλειδί) που χρησιμοποιείται για αναγνώριση (User Authentication) των χρηστών και για τοn περιορισμό χρήσης του εργαλείου από χρήστες που χαίρουν της εμπιστοσύνης μας (trusted users).

Αυτός ο περιορισμός δεν είναι δυνατόν να αποφευχθεί και δυστυχώς δεν μας εξασφαλίζει πλήρως, καθώς η κωδικοποίηση της λέξης κλειδιού καθορίζει το πόσο εύκολα κάποιος μη επιτρεπτός θα καταφέρει να χρησιμοποιήσει το εργαλείο, χωρίς την απαραίτητη άδεια. Υπάρχουν διάφοροι τρόποι κωδικοποίησης που μέχρι στιγμής δεν έχουν χρησιμοποιηθεί. Ετσι στηριζόμαστε στο ότι πρέπει κάποιος πιθανός εισβολέας να "κλέψει" το σωστό πακέτο από το δίκτυο, που περιέχει τη λέξη κλειδί και να γνωρίζει τον τρόπο αποκωδικοποίησης της βασικής μεθόδου κωδικοποίησης που χρησιμοποιούμε.

Ασφάλεια του χρήστη

Το μοναδικό πρόβλημα που ανιχνεύθηκε σε σχέση με την ασφάλεια του χρήστη είναι στη διαδικασία μεταφοράς των αρχείων του. Ετσι για τη μεταφορά πρέπει να καθορίσει ο χρήστης το password του, ώστε τα αρχεία του να μεταφερθούν με ftp στην περιοχή του εξυπηρετητή. Αν όμως ο χρήστης του ArrayTracer τοποθετήσει τα αρχεία του σε μια περιοχή που μπορεί να μεταφερθούν με ανώνυμο τρόπο anonymous ftp, τότε το password του δεν χρειάζεται να αποκαλυφθεί. Αυτή άλλωστε είναι και η ιδέα που προέκυψε κατά τη σχεδίαση του συστήματος διεπαφής.



zaras@ics.forth.gr