Je hebt een klacht over de onderstaande posting:
Door Erik van Straten: Primary key in database Door majortom: Ik hoop overigens niet dat dit ID ook de key in de database is, maar een willekeurig gegeneerd ID (gezien het nummer heb ik mijn twijfels): anders opent dat dan weer andere aanvalsmogelijkheden. Aan welke aanvalsmogelijkheden denk je daarbij? (Ik ga ervan uit dat 1576590 altijd al mijn DB primary key geweest is). Je geeft informatie prijs uit het achterliggende systeem, wat niet nodig is (ze hadden net zo goed je naam door een UUID kunnen vervangen: dit zou hetzelfde effect hebben, echter met iets wat niet relateert aan achterliggende systemen). Wanneer dit soort IDs ook gebruikt worden in bijvoorbeeld cookies, URL parameters, oid dan zou dit zo maar een aanval als "insecure direct object references" tot effect kunnen hebben. Ook, igv een SQL injectie mogelijkheid, heb je al info in handen die bruikbaar is en waar je potentieel wat mee kunt. Mijn standaard stelregel in dit soort gevallen is eigenlijk altijd dat je geen info moet prijsgeven over ...
Beschrijf je klacht (Optioneel):