Alkampfer's Place

Il blog di Gian Maria Ricci
posts - 659, comments - 871, trackbacks - 80

My Links

News

Gian Maria Ricci Mvp Logo CCSVI in Multiple Sclerosis

English Blog

Tag Cloud

Article Categories

Archives

Post Categories

Image Galleries

I miei siti

Siti utili

Limitare le info che si danno all'utente in caso di errore

Ho trovato un link: http://www.stupidcubicle.com/ dovrebbe contenere materiale per geek :), il problema è che quando ci vado trovo questo

image

 

Ok, è vero che da queste informazioni non si ricava nulla, ma fare vedere gli spezzoni di codice a tutti è un bug di sicurezza. L'utente non sviluppatore dovrebbe vedere una semplice pagina di scuse tipo "Sorry, the application has encountered an error", loggare l'errore tipo con elmah, e non far vedere a nessuno il codice che c'è dietro. A livello di security dare un messaggio di errore cosi dettagliato è una cattiva pratica.

alk.

Print | posted on lunedì 25 agosto 2008 17:57 | Filed Under [ Security ]

Feedback

Gravatar

# re: Limitare le info che si danno all'utente in caso di errore

sono assolutamente d'accordo, è una bruttissima abitudine lasciare che la propria web application restituisca errori come quello che hai postato (addirittura rilascia il percorso completo del file sul server)... cose dell'altro mondo!
25/08/2008 18:14 | Fabrizio Lapiello
Gravatar

# re: Limitare le info che si danno all'utente in caso di errore

Ricordarsi anche un <compilation debug="false"> poi non farebbe male :-).

Matteo Migliore.
25/08/2008 18:30 | Matteo Migliore
Gravatar

# re: Limitare le info che si danno all'utente in caso di errore

la compilation debug="true" è un errore tipico..... ma succede se si trattano i deploy con il classico "copio tutti i file nel server dalla macchina di produizione e stop"

alk.
25/08/2008 19:36 | Gian Maria
Gravatar

# re: Limitare le info che si danno all'utente in caso di errore

Si ma se poi nel web.config esiste il CustomError ci sara' un motivo.
A mio parere l' intercettazione degli errori ed in questo caso, la customizzazione degli stessi, e' alla base dell' usabilita'.
:-D

(Pero' usano un repository per ricevere le categorie ... eh eh eh )
25/08/2008 20:30 | raffaeu
Comments have been closed on this topic.

Powered by:
Powered By Subtext Powered By ASP.NET