Текущее время: Ср, июл 30 2025, 01:58

Часовой пояс: UTC + 3 часа


Правила форума


ВНИМАНИЕ!

Вопросы по SAP Query и Quick View - сюда



Начать новую тему Ответить на тему  [ Сообщений: 30 ]  На страницу Пред.  1, 2
Автор Сообщение
 Заголовок сообщения: Re: админам, портящим нам жизнь - посвящается :)
СообщениеДобавлено: Чт, мар 04 2010, 19:53 
Ассистент
Ассистент

Зарегистрирован:
Ср, окт 06 2004, 12:06
Сообщения: 35
Пол: Мужской
В SAPе действительно много транзакций, которые не проверяют полномочия внутри


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: админам, портящим нам жизнь - посвящается :)
СообщениеДобавлено: Чт, мар 04 2010, 23:58 
Президент
Президент

Зарегистрирован:
Пт, апр 28 2006, 22:39
Сообщения: 2514
Откуда: North Taxolina, USA
Пол: Женский
SYS написал(а):
Гениально! И в чём смысл? :shock:

Да вот тоже не совсем понятно... В DEV обычно можно получить все нужные авторизации, кроме ну совсем уж секретных (типа HR данных), но и то если дружить с "админами",то невозможного практически нет. :) А если всякие левые репортики дозволяется переносить в продуктив - ну тогда IMHO в конторе проблемы с безопасностью похуже, чем доступ по TCODE. :?

Куда уважаемый автор залезает с помощью этой приблуды?

_________________
"One of the symptoms of an approaching nervous breakdown is the belief that one's work is terribly important." Bertrand Russell


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: админам, портящим нам жизнь - посвящается :)
СообщениеДобавлено: Чт, мар 04 2010, 23:59 
Специалист
Специалист

Зарегистрирован:
Чт, окт 26 2006, 16:44
Сообщения: 149
Откуда: Москва
dump написал(а):
ну это смотря как настраивают полномочия - то ли все отбирают потом добавляют то что надо то ли наоборот - 9 из 10 проектов на пост-советском пространстве работают по второму сценарию


Совсем неверная оценка! :twisted:


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: админам, портящим нам жизнь - посвящается :)
СообщениеДобавлено: Пт, мар 05 2010, 12:33 
Старший специалист
Старший специалист

Зарегистрирован:
Сб, окт 21 2006, 20:34
Сообщения: 280
не совсем понятно - в DEV получить можно все что угодно - у вас наверное да - а у нас к примеру даже чтобы в DEV получить полномочия на просмотр и тест к примеру RFC назначений в SM59 - это целая проблема. А на счет 9 из 10 неверная оценка так я по себе сужу в том числе и на международных проектах BIG4


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: админам, портящим нам жизнь - посвящается :)
СообщениеДобавлено: Пт, мар 05 2010, 12:37 
Старший специалист
Старший специалист

Зарегистрирован:
Сб, окт 21 2006, 20:34
Сообщения: 280
а на счет дружить с админами - то никто не против если они вменяемые - и за ними стоит служба безопасности, которая в сапе не рубит - но решает что тебе нужно а что нет


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: админам, портящим нам жизнь - посвящается :)
СообщениеДобавлено: Сб, мар 06 2010, 11:26 
Почетный гуру
Почетный гуру
Аватара пользователя

Зарегистрирован:
Вт, апр 24 2007, 15:56
Сообщения: 1402
Dzed Maroz написал:
Толковый абапер всегда сможет запустить нужную ему транзакцию.

Встречал такую "защиту" от несанкцианированного доступа: простой CHECK sy-uname = ...
Даже SAP_ALL с полномочиями на /h бессилен
Как говорится, против лома нет приема :mrgreen:


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: админам, портящим нам жизнь - посвящается :)
СообщениеДобавлено: Вт, мар 09 2010, 08:54 
Менеджер
Менеджер
Аватара пользователя

Зарегистрирован:
Ср, июн 13 2007, 16:36
Сообщения: 585
Откуда: Belarus
Пол: Мужской
troy написал(а):
Dzed Maroz написал:
Толковый абапер всегда сможет запустить нужную ему транзакцию.

Встречал такую "защиту" от несанкцианированного доступа: простой CHECK sy-uname = ...
Даже SAP_ALL с полномочиями на /h бессилен
Как говорится, против лома нет приема :mrgreen:

Да, но это если нет другого лома ;-)
На самом деле, это вообще не проблема ;-)


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: админам, портящим нам жизнь - посвящается :)
СообщениеДобавлено: Вт, мар 09 2010, 08:59 
Гуру-эксперт
Гуру-эксперт
Аватара пользователя

Зарегистрирован:
Чт, ноя 11 2004, 16:25
Сообщения: 3109
Пол: Мужской
Dzed Maroz написал:
troy написал(а):
Встречал такую "защиту" от несанкцианированного доступа: простой CHECK sy-uname = ...
Даже SAP_ALL с полномочиями на /h бессилен
Как говорится, против лома нет приема :mrgreen:

Да, но это если нет другого лома ;-)
На самом деле, это вообще не проблема ;-)

Колитесь :)

Добавил: Да, действительно, сейчас обнаружил, что в новом отладчике системные поля можно менять и тем самым обходить такого рода проверки. В старом отладчике поменять значение sy-uname и обойти проверку не получилось.


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: админам, портящим нам жизнь - посвящается :)
СообщениеДобавлено: Вт, мар 09 2010, 11:14 
Гуру-эксперт
Гуру-эксперт

Зарегистрирован:
Вт, сен 07 2004, 17:47
Сообщения: 2988
Besa написал:
Колитесь :)

Добавил: Да, действительно, сейчас обнаружил, что в новом отладчике системные поля можно менять и тем самым обходить такого рода проверки. В старом отладчике поменять значение sy-uname и обойти проверку не получилось.

???? Разве??? За 4.0 и 4.6 не скажу, но в 4.7 sy-uname вполне менялось, как и остальные поля из sy.

_________________
"После" - не значит "вследствие"


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: админам, портящим нам жизнь - посвящается :)
СообщениеДобавлено: Вт, мар 09 2010, 11:44 
Гуру-эксперт
Гуру-эксперт
Аватара пользователя

Зарегистрирован:
Чт, ноя 11 2004, 16:25
Сообщения: 3109
Пол: Мужской
sy-uname написал(а):
Besa написал:
Колитесь :)

Добавил: Да, действительно, сейчас обнаружил, что в новом отладчике системные поля можно менять и тем самым обходить такого рода проверки. В старом отладчике поменять значение sy-uname и обойти проверку не получилось.

???? Разве??? За 4.0 и 4.6 не скажу, но в 4.7 sy-uname вполне менялось, как и остальные поля из sy.

Да, менять меняет, не спорю, но только визуально.
Простой пример:
Code:
write sy-uname.
*меняете значение в отладке
write sy-uname.

Менял значение на отличное, печатает два раза логин. Тоже самое с проверкой.
Версия 4.7...
Может я что то неправильно делаю?


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: админам, портящим нам жизнь - посвящается :)
СообщениеДобавлено: Вт, мар 09 2010, 11:57 
Почетный гуру
Почетный гуру
Аватара пользователя

Зарегистрирован:
Вт, май 30 2006, 08:34
Сообщения: 1900
Цитата:
Да, менять меняет, не спорю, но только визуально.

Подтверждаю в 4.6
Отладчик показывает, что значение как бы изменилось, но на логику выполнения это не влияет.

_________________
С уважением.


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: админам, портящим нам жизнь - посвящается :)
СообщениеДобавлено: Вт, мар 09 2010, 12:02 
Гуру-эксперт
Гуру-эксперт
Аватара пользователя

Зарегистрирован:
Чт, ноя 11 2004, 16:25
Сообщения: 3109
Пол: Мужской
Тут написано http://help.sap.com/saphelp_nw70/helpdata/en/7b/fb96c8882811d295a90000e8353423/frameset.htm, что как бы sy-uname не меняется. Опять таки не понятно для какой это версии. sy-colno, например, аналогично, но тем не менее он принимает новое значение из отладчика в 4.7.


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: админам, портящим нам жизнь - посвящается :)
СообщениеДобавлено: Ср, мар 10 2010, 17:54 
Старший специалист
Старший специалист

Зарегистрирован:
Пн, окт 20 2008, 10:29
Сообщения: 339
Откуда: Мюнхен
Пол: Мужской
dump написал(а):
а на счет дружить с админами - то никто не против если они вменяемые - и за ними стоит служба безопасности, которая в сапе не рубит - но решает что тебе нужно а что нет

На 100% поддерживаю!!! Сам был на одном проэкте, нам дали 2 пользователей-разработчиков. В какой-то момент одному из уникалов-админов потребовался наш пользователь и он перебил на нем пароль. Наутро мы ессно не смогли залогиниться под этим пользователем с нашим паролем. Недолго думая с помощью второго сбили пароль и поставили новый, как никак наш пользователь. Так вот когда админ это узнал, то нам вменили нарушение договора о неразглашении производственной тайны (или как оно точно называется) и кучи других договоренностей и собирались из-за этого закрыть проэкт. Еле-еле удалось уладить. После этого уже ничему удивляться не стоит... Так что админы бывают разные... И нормальные и раненые.

_________________
Вежливость - лучшее оружие чайника :-)


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: админам, портящим нам жизнь - посвящается :)
СообщениеДобавлено: Вт, мар 16 2010, 11:18 
Гуру-эксперт
Гуру-эксперт
Аватара пользователя

Зарегистрирован:
Ср, ноя 03 2004, 14:51
Сообщения: 1912
Откуда: КраснАдар
Пол: Мужской
calm написал(а):
Цитата:
Да, менять меняет, не спорю, но только визуально.

Подтверждаю в 4.6
Отладчик показывает, что значение как бы изменилось, но на логику выполнения это не влияет.


Для информации: древняя темка - Проверка полномочий не для текущего пользователя. Под измененным sy-uname можно успеть выполнять некоторые процедуры.


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: админам, портящим нам жизнь - посвящается :)
СообщениеДобавлено: Ср, мар 24 2010, 21:48 
Почетный гуру
Почетный гуру
Аватара пользователя

Зарегистрирован:
Ср, ноя 23 2005, 13:37
Сообщения: 1805
Откуда: ECC 6.0
Пол: Мужской
Столько сообщений написали, а хоть кто-нибудь проверял subj?
Под 7-м базисом, что ручками код транзакции впечатать, что CALL TRANSACTION сделать - проверки полномочий одни и теже, т.к. номер не проходит.


Принять этот ответ
Вернуться к началу
 Профиль  
 
Показать сообщения за:  Поле сортировки  
Начать новую тему Ответить на тему  [ Сообщений: 30 ]  На страницу Пред.  1, 2

Часовой пояс: UTC + 3 часа


Кто сейчас на конференции

Сейчас этот форум просматривают: Yandex [Bot]


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
cron
Powered by phpBB © 2000, 2002, 2005, 2007 phpBB Group
Русская поддержка phpBB