Текущее время: Ср, июл 30 2025, 01:58

Часовой пояс: UTC + 3 часа


Правила форума


ВНИМАНИЕ!

Вопросы по SAP Query и Quick View - сюда



Начать новую тему Ответить на тему  [ Сообщений: 30 ]  На страницу Пред.  1, 2
Автор Сообщение
 Заголовок сообщения: Re: админам, портящим нам жизнь - посвящается :)
СообщениеДобавлено: Чт, мар 04 2010, 19:53 
Ассистент
Ассистент

Зарегистрирован:
Ср, окт 06 2004, 12:06
Сообщения: 35
Пол: Мужской
В SAPе действительно много транзакций, которые не проверяют полномочия внутри


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: админам, портящим нам жизнь - посвящается :)
СообщениеДобавлено: Чт, мар 04 2010, 23:58 
Президент
Президент

Зарегистрирован:
Пт, апр 28 2006, 22:39
Сообщения: 2514
Откуда: North Taxolina, USA
Пол: Женский
SYS написал(а):
Гениально! И в чём смысл? :shock:

Да вот тоже не совсем понятно... В DEV обычно можно получить все нужные авторизации, кроме ну совсем уж секретных (типа HR данных), но и то если дружить с "админами",то невозможного практически нет. :) А если всякие левые репортики дозволяется переносить в продуктив - ну тогда IMHO в конторе проблемы с безопасностью похуже, чем доступ по TCODE. :?

Куда уважаемый автор залезает с помощью этой приблуды?

_________________
"One of the symptoms of an approaching nervous breakdown is the belief that one's work is terribly important." Bertrand Russell


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: админам, портящим нам жизнь - посвящается :)
СообщениеДобавлено: Чт, мар 04 2010, 23:59 
Специалист
Специалист

Зарегистрирован:
Чт, окт 26 2006, 16:44
Сообщения: 149
Откуда: Москва
dump написал(а):
ну это смотря как настраивают полномочия - то ли все отбирают потом добавляют то что надо то ли наоборот - 9 из 10 проектов на пост-советском пространстве работают по второму сценарию


Совсем неверная оценка! :twisted:


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: админам, портящим нам жизнь - посвящается :)
СообщениеДобавлено: Пт, мар 05 2010, 12:33 
Старший специалист
Старший специалист

Зарегистрирован:
Сб, окт 21 2006, 20:34
Сообщения: 280
не совсем понятно - в DEV получить можно все что угодно - у вас наверное да - а у нас к примеру даже чтобы в DEV получить полномочия на просмотр и тест к примеру RFC назначений в SM59 - это целая проблема. А на счет 9 из 10 неверная оценка так я по себе сужу в том числе и на международных проектах BIG4


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: админам, портящим нам жизнь - посвящается :)
СообщениеДобавлено: Пт, мар 05 2010, 12:37 
Старший специалист
Старший специалист

Зарегистрирован:
Сб, окт 21 2006, 20:34
Сообщения: 280
а на счет дружить с админами - то никто не против если они вменяемые - и за ними стоит служба безопасности, которая в сапе не рубит - но решает что тебе нужно а что нет


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: админам, портящим нам жизнь - посвящается :)
СообщениеДобавлено: Сб, мар 06 2010, 11:26 
Почетный гуру
Почетный гуру
Аватара пользователя

Зарегистрирован:
Вт, апр 24 2007, 15:56
Сообщения: 1402
Dzed Maroz написал:
Толковый абапер всегда сможет запустить нужную ему транзакцию.

Встречал такую "защиту" от несанкцианированного доступа: простой CHECK sy-uname = ...
Даже SAP_ALL с полномочиями на /h бессилен
Как говорится, против лома нет приема :mrgreen:


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: админам, портящим нам жизнь - посвящается :)
СообщениеДобавлено: Вт, мар 09 2010, 08:54 
Менеджер
Менеджер
Аватара пользователя

Зарегистрирован:
Ср, июн 13 2007, 16:36
Сообщения: 585
Откуда: Belarus
Пол: Мужской
troy написал(а):
Dzed Maroz написал:
Толковый абапер всегда сможет запустить нужную ему транзакцию.

Встречал такую "защиту" от несанкцианированного доступа: простой CHECK sy-uname = ...
Даже SAP_ALL с полномочиями на /h бессилен
Как говорится, против лома нет приема :mrgreen:

Да, но это если нет другого лома ;-)
На самом деле, это вообще не проблема ;-)


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: админам, портящим нам жизнь - посвящается :)
СообщениеДобавлено: Вт, мар 09 2010, 08:59 
Гуру-эксперт
Гуру-эксперт
Аватара пользователя

Зарегистрирован:
Чт, ноя 11 2004, 16:25
Сообщения: 3109
Пол: Мужской
Dzed Maroz написал:
troy написал(а):
Встречал такую "защиту" от несанкцианированного доступа: простой CHECK sy-uname = ...
Даже SAP_ALL с полномочиями на /h бессилен
Как говорится, против лома нет приема :mrgreen:

Да, но это если нет другого лома ;-)
На самом деле, это вообще не проблема ;-)

Колитесь :)

Добавил: Да, действительно, сейчас обнаружил, что в новом отладчике системные поля можно менять и тем самым обходить такого рода проверки. В старом отладчике поменять значение sy-uname и обойти проверку не получилось.


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: админам, портящим нам жизнь - посвящается :)
СообщениеДобавлено: Вт, мар 09 2010, 11:14 
Гуру-эксперт
Гуру-эксперт

Зарегистрирован:
Вт, сен 07 2004, 17:47
Сообщения: 2988
Besa написал:
Колитесь :)

Добавил: Да, действительно, сейчас обнаружил, что в новом отладчике системные поля можно менять и тем самым обходить такого рода проверки. В старом отладчике поменять значение sy-uname и обойти проверку не получилось.

???? Разве??? За 4.0 и 4.6 не скажу, но в 4.7 sy-uname вполне менялось, как и остальные поля из sy.

_________________
"После" - не значит "вследствие"


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: админам, портящим нам жизнь - посвящается :)
СообщениеДобавлено: Вт, мар 09 2010, 11:44 
Гуру-эксперт
Гуру-эксперт
Аватара пользователя

Зарегистрирован:
Чт, ноя 11 2004, 16:25
Сообщения: 3109
Пол: Мужской
sy-uname написал(а):
Besa написал:
Колитесь :)

Добавил: Да, действительно, сейчас обнаружил, что в новом отладчике системные поля можно менять и тем самым обходить такого рода проверки. В старом отладчике поменять значение sy-uname и обойти проверку не получилось.

???? Разве??? За 4.0 и 4.6 не скажу, но в 4.7 sy-uname вполне менялось, как и остальные поля из sy.

Да, менять меняет, не спорю, но только визуально.
Простой пример:
Code:
write sy-uname.
*меняете значение в отладке
write sy-uname.

Менял значение на отличное, печатает два раза логин. Тоже самое с проверкой.
Версия 4.7...
Может я что то неправильно делаю?


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: админам, портящим нам жизнь - посвящается :)
СообщениеДобавлено: Вт, мар 09 2010, 11:57 
Почетный гуру
Почетный гуру
Аватара пользователя

Зарегистрирован:
Вт, май 30 2006, 08:34
Сообщения: 1900
Цитата:
Да, менять меняет, не спорю, но только визуально.

Подтверждаю в 4.6
Отладчик показывает, что значение как бы изменилось, но на логику выполнения это не влияет.

_________________
С уважением.


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: админам, портящим нам жизнь - посвящается :)
СообщениеДобавлено: Вт, мар 09 2010, 12:02 
Гуру-эксперт
Гуру-эксперт
Аватара пользователя

Зарегистрирован:
Чт, ноя 11 2004, 16:25
Сообщения: 3109
Пол: Мужской
Тут написано http://help.sap.com/saphelp_nw70/helpdata/en/7b/fb96c8882811d295a90000e8353423/frameset.htm, что как бы sy-uname не меняется. Опять таки не понятно для какой это версии. sy-colno, например, аналогично, но тем не менее он принимает новое значение из отладчика в 4.7.


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: админам, портящим нам жизнь - посвящается :)
СообщениеДобавлено: Ср, мар 10 2010, 17:54 
Старший специалист
Старший специалист

Зарегистрирован:
Пн, окт 20 2008, 10:29
Сообщения: 339
Откуда: Мюнхен
Пол: Мужской
dump написал(а):
а на счет дружить с админами - то никто не против если они вменяемые - и за ними стоит служба безопасности, которая в сапе не рубит - но решает что тебе нужно а что нет

На 100% поддерживаю!!! Сам был на одном проэкте, нам дали 2 пользователей-разработчиков. В какой-то момент одному из уникалов-админов потребовался наш пользователь и он перебил на нем пароль. Наутро мы ессно не смогли залогиниться под этим пользователем с нашим паролем. Недолго думая с помощью второго сбили пароль и поставили новый, как никак наш пользователь. Так вот когда админ это узнал, то нам вменили нарушение договора о неразглашении производственной тайны (или как оно точно называется) и кучи других договоренностей и собирались из-за этого закрыть проэкт. Еле-еле удалось уладить. После этого уже ничему удивляться не стоит... Так что админы бывают разные... И нормальные и раненые.

_________________
Вежливость - лучшее оружие чайника :-)


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: админам, портящим нам жизнь - посвящается :)
СообщениеДобавлено: Вт, мар 16 2010, 11:18 
Гуру-эксперт
Гуру-эксперт
Аватара пользователя

Зарегистрирован:
Ср, ноя 03 2004, 14:51
Сообщения: 1912
Откуда: КраснАдар
Пол: Мужской
calm написал(а):
Цитата:
Да, менять меняет, не спорю, но только визуально.

Подтверждаю в 4.6
Отладчик показывает, что значение как бы изменилось, но на логику выполнения это не влияет.


Для информации: древняя темка - Проверка полномочий не для текущего пользователя. Под измененным sy-uname можно успеть выполнять некоторые процедуры.


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: админам, портящим нам жизнь - посвящается :)
СообщениеДобавлено: Ср, мар 24 2010, 21:48 
Почетный гуру
Почетный гуру
Аватара пользователя

Зарегистрирован:
Ср, ноя 23 2005, 13:37
Сообщения: 1805
Откуда: ECC 6.0
Пол: Мужской
Столько сообщений написали, а хоть кто-нибудь проверял subj?
Под 7-м базисом, что ручками код транзакции впечатать, что CALL TRANSACTION сделать - проверки полномочий одни и теже, т.к. номер не проходит.


Принять этот ответ
Вернуться к началу
 Профиль  
 
Показать сообщения за:  Поле сортировки  
Начать новую тему Ответить на тему  [ Сообщений: 30 ]  На страницу Пред.  1, 2

Часовой пояс: UTC + 3 часа


Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
cron
Powered by phpBB © 2000, 2002, 2005, 2007 phpBB Group
Русская поддержка phpBB