metaclass: (Default)
[personal profile] metaclass
В комментарии пришел автор сабжевого сайта - онлайн-бухгалтерии для ИП:
http://metaclass.livejournal.com/651925.html?thread=10651029#t10651029
Перепощу, потому как мне их идея в некотором роде нравится, несмотря на огрехи в реализации:

Меня зовут Алексей Курец, я как раз автор и руководитель проекта Assistent.By. Прочитал всю ветку, хочу немного откомментировать.

1. Не совсем понятна боязнь хранить бухгалтерию в интернете. Изначально наш сервис предназначен только для "белой" бухгалтерии. Чтобы в три клика сгенерировать декларацию и пойти тратить заработанные деньги. Разумеется мы думаем о безопасности, но особого смысла от сворованной белой бухгалтерии нет. Если говорить совсем простым языком - у нас хранится только те данные, которые необходимы для генерации отчетности.

2. У нас применяется SSL-шифрование. Демо-версия работает без него, а зарегистированные пользователи работают по протоколу https, вот оно: https://user.assistent.by

3. Обработать и пересмотреть всю бухгалтерию Беларуси это крайне трудоёмкая задача. Действительно, пока не все идеально, но мы активно работаем над устранением недостатков, реализацией новых возможностей. Большое спасибо за найденные проблемы. Если найдете что-то еще - обязательно пишите, мы обязательно отблагодарим.

4. Похоже не все поняли, поясню: инвестор у нас уже есть. Не только инвестор, но и важный стратегический партнер - российская фирма "1С". Подробнее здесь: http://assistent.by/blog/3

Кстати, нам нужен отличный php-разработчик. Если есть желание работать с нами - пишите!

Я его предупредил, что тут будет сейчас адская травля и псение, но думаю, любому публичному сервису приходится отвечать на неудобные вопросы.

Date: 2012-01-06 08:47 pm (UTC)
From: [identity profile] feorex.livejournal.com
"Регистрация
Пароль: Поле должно включать не более 10 символов."

гг

Date: 2012-01-06 08:52 pm (UTC)
From: [identity profile] theiced.livejournal.com
блядь, я не заметил даже ;]]

Date: 2012-01-06 09:02 pm (UTC)
From: [identity profile] w00dy.livejournal.com
У кого тут имя любимой кошечки больше 10 символов? Вот-вот, нехер выпендриваться, этого лимита достаточно с головой :)

Date: 2012-01-06 09:38 pm (UTC)
From: [identity profile] tzirechnoy.livejournal.com
char(10), видимо.

Date: 2012-01-06 09:41 pm (UTC)
From: [identity profile] w00dy.livejournal.com
если char(10) - то это вообще клиника. Я ещё понимаю какой-нить char(17+) под соль и хеш. Да и вообще, что там за сервер которому плохо от varchar(max) становится?

Date: 2012-01-07 09:10 am (UTC)
From: [identity profile] npocmu.livejournal.com
ППЦ. Лажать чей-то сервис и самому так пукнуть... Уважаемый, varchar(max) можно делать только для доверенных данных. Весь ввод от пользователя, только фиксированной длины (пусть и достаточно большой в определенных случаях)
Иначе theiced начнет пихать пароли по 2Gb длины и ржать что сервис валится...

Date: 2012-01-07 09:15 am (UTC)
From: [identity profile] w00dy.livejournal.com
пароли под 2GB хешируются с солью и занимает в базе 32 байта, например. Держать пароль открытым текстом в базе это только идиоты могут.

А насчёт фиксированной длины - я считаю что пользователь прав. Если ему надо забульбенить название какой-то херни в 2GB длиной, ну так пусть бульбенит, моё дело обеспечить работоспособность.

Date: 2012-01-07 09:32 am (UTC)
From: [identity profile] npocmu.livejournal.com
"пароли под 2GB хешируются с солью и занимает в базе 32 байта, например"
К чему тогда замечание про varchar(max)?

"А насчёт фиксированной длины - я считаю что пользователь прав. Если ему надо забульбенить название какой-то херни в 2GB длиной, ну так пусть бульбенит, моё дело обеспечить работоспособность. "
Этот подход годится только для десктопных приложений и совершенно неприемлем даже для интранет приложений, не говоря уже об облаках.

Date: 2012-01-07 12:08 pm (UTC)
From: [identity profile] w00dy.livejournal.com
> К чему тогда замечание про varchar(max)?

К тому что есть базы у которых от varchar(max) крышу срывает.

> совершенно неприемлем даже для интранет приложений, не говоря уже об облаках.

Всё там приемлемо. С облаками я конечно не сталкивался, а вот в вебе вопрос больше в том как быстро юзер такой объём прокачает. Плюс по дороге обычно другие, более узкие ограничения есть.

Date: 2012-01-07 10:19 am (UTC)
From: [identity profile] tzirechnoy.livejournal.com
От идиота, кстати, слышу. Часто пролюбление пароля (или всей базы паролей) является меньшым злом, чем невозможность саппорту его посмотреть.

Date: 2012-01-07 12:05 pm (UTC)
From: [identity profile] w00dy.livejournal.com
что мешает завести два пароля - сервисный, который ставит саппорт, и пользовательский?

Date: 2012-01-07 02:13 pm (UTC)
From: [identity profile] tzirechnoy.livejournal.com
Очевидно, тем, что саппорту не требуется ставить пароли -- а требуется их смотреть и сравнивать.

Date: 2012-01-07 05:34 pm (UTC)
From: [identity profile] w00dy.livejournal.com
Для того чтобы сравнить пароль в открытом виде его хранить не нужно. Достаточно выполнить свёртку по заранее известному алгоритку и сравнить результат с тем что в базе.

Date: 2012-01-07 12:22 pm (UTC)
From: [identity profile] permea-kra.livejournal.com
Саппорт может его поменять на нужный а потом, если приспичит, поменять обратно. Знать собственно пароль для этого не нужно.

Date: 2012-01-10 04:42 am (UTC)
From: [identity profile] bydl0coder.livejournal.com
на то есть max request size

Date: 2012-01-10 08:25 pm (UTC)
From: [identity profile] dmitry shamov (from livejournal.com)
Не знаю как в ваших PHP, а у нас вроде еть лимиты на объемы...

Date: 2012-01-07 10:18 am (UTC)
From: [identity profile] tzirechnoy.livejournal.com
Клиника, да. Но я не вижу другого резона ограничивать пароль в 10 символов.

Date: 2012-01-07 12:00 pm (UTC)
From: [identity profile] zelanton.livejournal.com
а вдруг по паролю индексация? ;)

Date: 2012-01-07 12:02 pm (UTC)
From: [identity profile] zelanton.livejournal.com
Я как-то видел БД, где индексация была по всем полям. И даже общался с разработчиком!

Profile

metaclass: (Default)
metaclass

April 2017

S M T W T F S
      1
2345678
9101112 131415
16171819202122
23242526272829
30      

Most Popular Tags

Style Credit

Expand Cut Tags

No cut tags
Page generated Aug. 30th, 2025 03:39 am
Powered by Dreamwidth Studios