Bedrijfsgeheim

Overzicht Reageren

Sponsored by: Vacatures door Monsterboard

Oracle APEX developer

Wat je gaat doen: Als Oracle APEX ontwikkelaar bij DPA werk je samen met collega’s aan de meest interessante opdrachten. Je zult je ervaring met SQL, PL/SQL, JavaScript, HTML en CSS inzetten om wensen van opdrachtgevers te vertalen naar technische oplossingen. Je werk is heel afwisselend, omdat DPA zich niet beperkt tot een specifieke branche. Zo ben je de ene keer bezig binnen de zorgsector, de andere keer is dit bij de overheid. Wat we vragen: Klinkt goed? Voor deze functie breng je het volgende mee: Je hebt een hbo- of universitaire opleiding afgerond Je hebt 2 tot 5 jaar

Bekijk vacature »

Medior iOS Developer

As an iOS Developer you prefer to work on cool apps for established brands. You will work on iOS apps with interesting features that help companies and of course their users. As a Medior iOS developer you work in a team on various iOS Applications. You get enough space within the team to organize your work according to your own insight and to carry it out independently. Bring on your new ideas, improvements or features! Functie-eisen Experience with RESTful APIs App architecture MVP or MVVM, MVVI) You are familiar with unit tests and with CI/CD You are familiar with UIKit

Bekijk vacature »

Fullstack .NET Developer te Hoofddorp

Bedrijfsomschrijving Deze klant van ons betreft een data gedreven service organisatie, ze maken fantastische software tools en systemen voor nationale en internationale ketens welke actief zijn in de retail- en horecabranche. Deze organisatie is gevestigd in de regio van Hoofddorp en inmiddels zijn ze gegroeid naar ongeveer 40 medewerkers. De organisatie komt professioneel over en er wordt gewerkt vanuit een mooi kantoor te Hoofddorp. Het bedrijf is relatief jong, zo ook de medewerkers. Je komt terecht in een organisatie met een gemiddelde leeftijd van ongeveer 30 jaar en de voertaal is er Nederlands. Het kantoor is goed te bereiken met

Bekijk vacature »

Full Stack Java Developer

Functieomschrijving Als Senior Java Full Stack Developer binnen ons Client domein maak je directe impact op de dienstverlening van heel Randstad Groep Nederland. Je bent onderdeel van onze interne IT afdeling. Ondanks de domein naam dus geen eindeloze klantopdrachten, maar juist focus op de technische innovatie van onze eigen processen en dienstverlening. Om dit continu te kunnen optimaliseren zitten we middenin een grote transformatie en zijn daarom op zoek naar een tweetal vaste senior developers die ruimte en vrijheid zoeken om hun kennis en ervaring in te zetten. Wat bieden wij? Het nodige vertrouwen en de autonomie om je werk

Bekijk vacature »

Freelance senior ICT ontwikkelaar (zzp)

Belastingdienst B/cao Startdatum inzet: 9-1-2023 Einddatum inzet: 31-12-2023 Uren per week: 36,00 Standplaats: Apeldoorn Max tarief: € 86,00 Team LIV is op zoek naar een enthousiaste, flexibele, multitaskende en hands-on ontwikkelaar met veel ervaring in het gedeeltelijk of volledig zelfstandig bepalen van ontwikkel- en realisatie aanpak. Onze nieuwe collega moet in staat zijn te werken in een hectische omgeving waarbij er sprake is van zeer verschillen realisatietrajecten voor wat betreft(technische)diepgang, startmoment (wel/geen beschrijvingen beschikbaar) en klantcontact. De gekozen ontwikkelmethodiek dient passend te zijn voor het op te lossen vraagstuk waarbij samenwerking met de testengineer in relatie tot Systeem integratie test

Bekijk vacature »

Integration Developer

Functieomschrijving As integration developer at Randstad Groep Nederland IT you play an integral role in innovating and optimising our processes and way of working. As we continue to move towards a more internationally connected tech environment and build new global platforms, our integration team continues to grow. You will join the APK team (Applicatie Koppelingen), consisting of business analysts, developers, a product owner and scrum master. Together you are responsible for a fundamental aspect of our applications, provinding the basis for our other development teams. As integrations developer you work in an agile way, and are responsible for the continued

Bekijk vacature »

Oracle APEX developer

Wat je gaat doen: Als Oracle APEX ontwikkelaar bij DPA werk je samen met collega’s aan de meest interessante opdrachten. Je zult je ervaring met SQL, PL/SQL, JavaScript, HTML en CSS inzetten om wensen van opdrachtgevers te vertalen naar technische oplossingen. Je werk is heel afwisselend, omdat DPA zich niet beperkt tot een specifieke branche. Zo ben je de ene keer bezig binnen de zorgsector, de andere keer is dit bij de overheid. Wat we vragen: Klinkt goed? Voor deze functie breng je het volgende mee: Je hebt een hbo- of universitaire opleiding afgerond Je hebt 2 tot 5 jaar

Bekijk vacature »

Java-softwaredeveloper

Wat je gaat doen: Dit ga je doen Daar kunnen we heel kort over zijn: software ontwikkelen met de agile-/scrumteams van toonaangevende organisaties. Zoals ministeries, gemeentes, financiële instellingen en retail- en energiebedrijven. En als het bij je past, begeleid je collega-developers in het ontwikkelproces. Doordat je tijdelijk aan een opdracht werkt, doe je in korte tijd veel mooie ervaringen op en leer je nieuwe technieken en tools kennen. Je teamleden werken bijvoorbeeld met Spring, JPA/Hibernate, AJAX, REST/JSON, GIT, AWS en TDD. Het interessante is dat jij volledig in control bent en zelf kiest welke opdrachten je oppakt. Het soort rol,

Bekijk vacature »

.Net Ontwikkelaar

Dit ga je doen Het ontwerpen en ontwikkelen van software voor klanten; Het bijdragen van kennis en ervaring; Het integreren van van de software en afstemmen met klanten; Het functioneel testen van de ontwikkelde software. Hier ga je werken Voor onze relatie zijn wij momenteel op zoek naar een .Net Developer die wilt werken aan software die draait op machines wereldwijd. De organisatie produceert software voor applicaties die gebruikt worden in verschillende branches. De software wordt geleverd aan fabrikanten van verschillende robotica en machines. Als .Net ontwikkelaar ben je intern onderdeel van het team wat de applicatie omgevingen ontwikkeld en

Bekijk vacature »

Ontwikkelaar Identity & Access Management

Dit ga je doen Als Identity & Access Management Ontwikkelaar zorg jij er voor dat studenten, medewerkers en docenten de juiste benodigdheden op het juiste moment kunnen gebruiken; Het juist opslaan van onderzoeksdata en het openbaar beschikbaar stellen van publicaties (Open Access); Studenten, collega's en wetenschappers ondersteunen; Agile en Scrum werken; Technisch Applicatiebeheer; Ontwikkelen in One Identity Manager en VB.NET. Hier ga je werken Als Ontwikkelaar kom je terecht in een hecht team die zich richt op wetenschappelijke informatie en ICT. Jij bent degene die er voor zorgt dat alle informatie, uit diverse onderzoeken, bij de juiste personen terecht komt.

Bekijk vacature »

Full Stack Java Developer

Functieomschrijving Als Senior Java Full Stack Developer binnen ons Client domein maak je directe impact op de dienstverlening van heel Randstad Groep Nederland. Je bent onderdeel van onze interne IT afdeling. Ondanks de domein naam dus geen eindeloze klantopdrachten, maar juist focus op de technische innovatie van onze eigen processen en dienstverlening. Om dit continu te kunnen optimaliseren zitten we middenin een grote transformatie en zijn daarom op zoek naar een tweetal vaste senior developers die ruimte en vrijheid zoeken om hun kennis en ervaring in te zetten. Wat bieden wij? Het nodige vertrouwen en de autonomie om je werk

Bekijk vacature »

Freelance senior ICT ontwikkelaar (zzp)

Belastingdienst B/cao Startdatum inzet: 9-1-2023 Einddatum inzet: 31-12-2023 Uren per week: 36,00 Standplaats: Apeldoorn Max tarief: € 86,00 Team LIV is op zoek naar een enthousiaste, flexibele, multitaskende en hands-on ontwikkelaar met veel ervaring in het gedeeltelijk of volledig zelfstandig bepalen van ontwikkel- en realisatie aanpak. Onze nieuwe collega moet in staat zijn te werken in een hectische omgeving waarbij er sprake is van zeer verschillen realisatietrajecten voor wat betreft(technische)diepgang, startmoment (wel/geen beschrijvingen beschikbaar) en klantcontact. De gekozen ontwikkelmethodiek dient passend te zijn voor het op te lossen vraagstuk waarbij samenwerking met de testengineer in relatie tot Systeem integratie test

Bekijk vacature »

Freelance senior ICT ontwikkelaar (zzp)

Belastingdienst B/cao Startdatum inzet: 9-1-2023 Einddatum inzet: 31-12-2023 Uren per week: 36,00 Standplaats: Apeldoorn Max tarief: € 86,00 Team LIV is op zoek naar een enthousiaste, flexibele, multitaskende en hands-on ontwikkelaar met veel ervaring in het gedeeltelijk of volledig zelfstandig bepalen van ontwikkel- en realisatie aanpak. Onze nieuwe collega moet in staat zijn te werken in een hectische omgeving waarbij er sprake is van zeer verschillen realisatietrajecten voor wat betreft(technische)diepgang, startmoment (wel/geen beschrijvingen beschikbaar) en klantcontact. De gekozen ontwikkelmethodiek dient passend te zijn voor het op te lossen vraagstuk waarbij samenwerking met de testengineer in relatie tot Systeem integratie test

Bekijk vacature »

Freelance java developer / scrummaster (zzp)

Belastingdienst B/cao Startdatum inzet: 9-1-2023 Einddatum inzet: 31-12-2023 Uren per week: 36,00 Standplaats: Apeldoorn Max tarief: € 82,00 Voor onze partnerorganisatie, de Belastingdienst, zijn wij op zoek naar een Java Developer met kennis van en ervaring met de Scrum methodiek. In deze rol wordt er van je gevraagd dat je: Brede ervaring hebt als JAVA-ontwikkelaar; Weet wat er van een scrummaster wordt verwacht; Als volwaardig teamlid participeert binnen het scrumproces in je team en in de SAFe-releasetrain; Zowel zelfstandig kunt werken in een scrumteam als intensief de samenwerking zoekt met je directe collega’s en je omgeving; Samenwerkt met je collega’s

Bekijk vacature »

Freelance senior Programmeur (zzp)

Dienst Uitvoering Onderwijs Uren per week: 36,00 Standplaats: Groningen Max tarief: € 90,00 Startdatum inzet: 2-1-2023 Einddatum inzet: 1-1-2024 Wat doen we voor werk momenteel? Nieuwe applicaties: We bouwen nieuwe applicaties voor inwinnen B3/B4 scholen. Deze scholen kunnen inschrijvingen via een website aanleveren per keer of meerdere inschrijvingen via bestand. Deze inschrijvingen leggen we vast en ze kunnen ook beheerd worden. Moderniseren: Daarnaast hebben we zoals alle andere teams ook een flinke migratie voor de boeg om in de Cloud te landen. Eén applicatie (AVOID) hebben we al succesvol gemigreerd en deze draait bijna in PRD. De grootste uitdaging voor

Bekijk vacature »

Pagina: 1 2 volgende »

Ad Fundum

Ad Fundum

02/03/2021 09:26:14
Quote Anchor link
Als je een programma hebt gemaakt met PHP is het open source, omdat PHP een scripttaal is.
Je kunt het programma aanbieden via SaaS met servers in eigen beheer, zodat de code onbereikbaar is voor klanten.
Maar hoe ga je om met een klant die SaaS On Premise wil?
Wat zijn de opties om het bedrijfsgeheim te borgen, om te voorkomen dat je in een rechtbank belandt?
 
PHP hulp

PHP hulp

01/02/2023 09:37:07
 
- Ariën  -
Beheerder

- Ariën -

02/03/2021 09:30:33
Quote Anchor link
Je kan er voor kiezen om je code te encoden in ioncube of zend.

Verder is alles wat je in PHP maakt niet direct open source. Dus je eerste stelling klopt niet echt ;-)
Gewijzigd op 02/03/2021 09:31:59 door - Ariën -
 
Thom nvt

Thom nvt

02/03/2021 09:36:30
Quote Anchor link
Dat PHP een scripttaal is maakt nog niet dat alles wat je er mee maakt open source is.
Open source is een licentiemodel (met vele subsoorten zoals Apache, GPL, etc) dat los staat van of de source leesbaar is of niet. Iets kan prima in PHP geschreven zijn en closed-source zijn.

Als een klant een SaaS oplossing on-prem wil hebben (wat het per definitie geen SaaS meer maakt) en het is een PHP-applicatie heb je m.i. 3 opties:
- Licentie waarin je verbied kopieën te maken
- Code obfuscation
- Compileren naar een .phar bestand

Die laatste 2 vind ik vrij onzinnig, dat is vaak redelijk eenvoudig ongedaan te maken.
Het hangt allemaal op vertrouwen, vertrouw jij dat je klant zich aan de gegeven licentie houd?
Als dat niet het geval is zou ik de opdracht weigeren, dat betekent bijna gegarandeerd een rechtszaak in de toekomst.
 
Aad B

Aad B

02/03/2021 11:07:12
Quote Anchor link
Of je in een rechtszaak terecht komt is afhankelijk van de rechtspersoon die verantwoordelijk is voor de programma-code, in dit geval dus het php.
Als je een pakket verkoopt dan ontkom je bijna niet aan de verantwoordelijkheid alhoewel je veel kan uitsluiten. Voorbeeld: Microsoft neemt ook geen enkele rechterlijke verantwoording voor alle bugs en hacks...
Als je programmeert in opdracht, je verhuurt jezelf als programmeur, dan kan je het wel aftimmeren dat de klant/opdrachtgever zelf verantwoordelijk is. De klant moet testen, beoordelen, afnemen en vrijwaren. Als de klant zelf niet deskundig genoeg is kan hij dat uitbesteden. Kortom het is zoals je het contractueel aftimmert.
 
Ad Fundum

Ad Fundum

02/03/2021 11:18:15
Quote Anchor link
Heb naar aanleiding van jullie posts (dank!) een beetje gesurfd:
- Zend Guard lijkt me niet meer van deze tijd, het gaat maar tot en met PHP 5.6.
- PHAR klinkt interessant, maar kan je voorkomen dat een klant bij de PHP code kan door het te signen?
- IonCube klinkt het meest interessant omdat aangegeven wordt dat het compileert naar bytecode. Wat zijn jullie ervaringen? Ik vrees nog voor aanbieders van decoding tools als https://www.unzend.com

Ik heb een alternatief (omschrijven naar C++) maar dan mis je alle voordelen van PHP, daar zit ik niet direct op te wachten.
Gewijzigd op 02/03/2021 11:27:48 door Ad Fundum
 
Ray Mond

Ray Mond

02/03/2021 11:31:30
Quote Anchor link
IonCube zeker weten! Het kost een beetje maar doet zeker weten zijn dienst!
 
Ad Fundum

Ad Fundum

02/03/2021 11:40:50
Quote Anchor link
Dan ga ik de trial van IonCube binnenkort uitproberen.

Het enige probleem dat er dan nog overblijft is PostgreSQL.. als je geen root bent van de server, hoe voorkom je dat de klant de databasestructuur kan inzien en queries kan volgen?

In de database zitten een paar ideeën die ik niet graag laat zien, omdat de klant zelf programma's ontwikkelt die enigzins overlappen met de functionaliteit die ik aanbied.
Dat zal denk ik niet met IonCube (of C++) op te lossen zijn, dan moet de logica toch verschuiven naar het programma?
 
Thom nvt

Thom nvt

02/03/2021 12:45:05
Quote Anchor link
Als de klant zelf beheerder is van de database server word dat inderdaad lastig. Je kan de data die er instaat wel encrypten maar de structuur zelf denk ik niet.
Als ze ook beheerder zijn van de onderliggende host (en dus de configuratie) houd niets ze tegen om queries te dumpen.
Je kan gaan voor "security by obscurity" maar dat werkt ook maar tot op zekere hoogte, de logica-truukjes naar de PHP-kant verschuiven lijkt mij dan "beter".
 
Ozzie PHP

Ozzie PHP

02/03/2021 13:13:26
Quote Anchor link
Dus de klant wil dat de code op zijn eigen server staat? Begrijp ik dat goed?

Weet je ook waarom de klant dat wil? Als de klant de code niet kan/mag aanpassen, waarom wil hij dan dat de code op z'n eigen server staat en niet op die van jou? Wat is voor hem het voordeel daarvan?
 
Ad Fundum

Ad Fundum

02/03/2021 16:25:22
Quote Anchor link
De klant wil dat graag omdat er beperkingen aan SaaS zitten.
Een beperking is dat de klant niet zijn eigen gegevens in huis heeft, waardoor er risico is op het niet kunnen benaderen van de eigen gegevens.
Een ander nadeel is dat een SaaS systeem lastig is te koppelen met de eigen systemen van de klant. Denk aan connecties met databases van andere applicaties, provisioning via AD, SSO.

Dus SaaS "On Premise" (hoewel een contradictio in terminis) heeft enige voordelen; ik krijg PaaS van de IT-leverancier van de klant, zetten daar onze software op, en bieden het aan als SaaS aan de klant. (De klant bestaat uit meerdere dochterorganisaties).

En SaaS "On Premise" heeft nadelen, omdat het programma daar nog niet eerder voor gemaakt is moeten er enige aanpassingen gedaan worden om de code veilig te stellen tegen ongeautoriseerd gebruik, in het kader van bedrijfsgeheim.

Toevoeging op 02/03/2021 20:55:45:

Wat PostgreSQL betreft kan je het breder zien. Wanneer je privacygevoelige gegevens opslaat in een database van je website of programma, en je wilt het elders laten hosten op een VPS in de cloud, hoe borg je de gegevens?
Uiteindelijk is het veel eenvoudiger om door een audit te komen als je programma gecertificeerd is (ISO-27000, NEN-7510..)

Standaard biedt PostgreSQL een aantal mogelijkheden voor versleuteling.

Voor PostgreSQL lijkt de beste manier TDE (transparente gegevensversleuteling) wat gebruik kan maken van hardware versnelde encryptie voor data in rust (op schijf). In de wiki staat dat ze het misschien wel standaard willen gaan implementeren, maar ze zijn er nog niet uit of en hoe dan precies. Ondertussen heeft CyberTec een patch waarmee het wel moet kunnen.
Een ander artikel dat het vermelden waard is: https://www.highgo.ca/2019/09/30/the-transparent-data-encryption-in-postgresql

Maar TDE helpt maar gedeeltelijk. De grootste uitdaging is: hoe versleutel je de gegevens en -overdracht terwijl gegevens ook doorzoekbaar blijven? Of 'searchable symmetric encryption' in jargon.
Al zoekende krijg ik resultaten als deze. Het is weinig triviaal en ik heb er nog niet eerder mee gewerkt, maar het moet mogelijk zijn in PostgreSQL om te implementeren.
Er zijn ook eenvoudiger voorbeelden zoals deze.

Ik hoop dat dit het probleem oplost, maar hopelijk heb je nog een beter idee?
Gewijzigd op 02/03/2021 21:03:40 door Ad Fundum
 
Ozzie PHP

Ozzie PHP

02/03/2021 23:10:50
Quote Anchor link
Heeft de klant die beperkingen ook dusdanig benoemd, deze bedoel ik:

"Een beperking is dat de klant niet zijn eigen gegevens in huis heeft, waardoor er risico is op het niet kunnen benaderen van de eigen gegevens.
Een ander nadeel is dat een SaaS systeem lastig is te koppelen met de eigen systemen van de klant. Denk aan connecties met databases van andere applicaties, provisioning via AD, SSO."

Of is dit een vermoeden wat jij hebt?

Als de klant via een verbinding bij de gegevens kan, wat is dan dat risico van het niet kunnen benaderen van de eigen gegevens? Hoe reëel is dat risico dat hij er ineens niet meer bij zou kunnen? Anders gezegd ... is het überhaupt wel een risico?

Wat betreft het leggen van (database) connecties met andere applicaties, kan dat niet op afstand?

Ik probeer de mogelijke redenen/gevoelens van de klant niet te bagatelliseren ... maar wellicht kun je ze wegnemen?
 
Thom nvt

Thom nvt

03/03/2021 07:49:15
Quote Anchor link
De "lastig te koppelen" vlieger gaat ook niet helemaal op, daar zijn legio oplossingen voor, zeker met MS Azure (AzureAD, VPN naar locatie, SSO via OIDC provider om er een paar te noemen).
Als het argument "niet goedkoop te koppelen" is zou dat al meer hout snijden.

Los van dit, als dat de wens van de klant is en jij bang bent dat ze met jouw intellectueel eigendom aan de haal gaan zou ik me afvragen of het wel de juiste weg/klant is. Zoals ik al zei, het is een kwestie van vertrouwen dat ze zich aan de gestelde licentie en de wet houden.

Er zijn wel methoden te verzinnen om de database dusdanig weg te stoppen dat uitlezen door een gebruiker/beheerder lastig word maar hierbij moet je je wel afvragen of het dan nog wel zin heeft om het on-prem te draaien.
Je verbergt de hele database, inclusief configuratie en eventueel logging wat het voordeel van data on-site hebben volledig teniet doet.
 
Ad Fundum

Ad Fundum

03/03/2021 10:26:28
Quote Anchor link
Inderdaad een hele goede Ozzie, om het de klant zelf te laten benoemen waarom ze graag SaaS On Premise willen, dat heb ik nog niet voldoende helder. Ik heb gegokt naar de meest waarschijnlijke redenen, ze willen integratie met hun eigen loggingstraat om de logging forensisch sluitend te hebben, en ik vermoed dat ze ook graag hebben dat gevoelige gegevens het intranet niet verlaten. Wat ik onderschrijf. Maar het is inderdaad het stukje vertrouwen waar je niet aan ontkomt, dus moet dat gegeven en contractueel geborgd.
En dank Thom, die opties waren nog niet in me opgekomen. Hier heb ik zeker wat aan!

Wat ik me hierna bedacht, zelfs als je root bent op een VPS on premise, moet je voorkomen dat gegevens in verkeerde handen kunnen vallen. Er zijn ook nog encryptie-tools voor linux om bestanden en directories in zijn geheel te versleutelen. https://www.tecmint.com/file-and-disk-encryption-tools-for-linux
 
Thom nvt

Thom nvt

03/03/2021 10:50:32
Quote Anchor link
Graag gedaan, er is veel mooi cloud en SaaS spul op de markt, sommige dingen zijn alleen nog wat onbekend buiten de Infrastructuur wereld :)

Nog wel een toevoeging op je laatste alinea:
Allemaal leuk en aardig die disk-level encryptie maar alles wat in RAM staat is gewoon onversleuteld.
Als je root access hebt kun je dat heel simpel dumpen naar een bestand en databases hebben de (nare) eigenschap dat ze zo veel mogelijk in RAM cachen.
Dit probleem ondervond ik ook met het opzetten van een Hashicorp Vault instance, de Vault root tokens zijn gewoon uit RAM te dumpen als je root bent op de onderliggende host (VM/VPS).

Dat brengt mij tot het volgende punt:
Root toegang (of eigenlijk alle verhoogde toegang) tot een systeem moet m.i. dan ook "gated" zijn middels bijv. een PAM-tool. Het komt zelden voor dat je daadwerkelijk alle root rechten nodig hebt en áls je verhoogde toegang hebt moet het goedgekeurd worden en traceerbaar zijn.
Maargoed, dan verzanden we in een geheel andere discussie, namelijk infra security.
 
Ozzie PHP

Ozzie PHP

03/03/2021 13:15:28
Quote Anchor link
>> Allemaal leuk en aardig die disk-level encryptie maar alles wat in RAM staat is gewoon onversleuteld.

Ik weet niet of dit bij een server/VPS kan, maar ik ben in de BIOS van een PC wel eens een optie tegengekomen waarmee je RAM onleesbaar kunt maken. Ik heb even geGoogled maar kan het zo snel niet vinden. Het kwam er volgens mij op neer dat de data in het RAM-geheugen 'gescrambled' wordt, waardoor de data als je die zou dumpen compleet onleesbaar is.

Ah ... ik heb toch nog wat gevonden. Mogelijk heet hetgeen ik bedoel TSME. Het lekken van gegevens uit RAM wordt 'rambleed' genoemd.

Hier nog wat om te lezen: https://developer.amd.com/sev/
 
Thom nvt

Thom nvt

03/03/2021 14:20:42
Quote Anchor link
Intel SGX of AMD SEV werkt helaas (op dit moment) alleen op bare-metal. De hypervisor kan dan zijn RAM wel encrypten maar het RAM in de VM is dan alsnog onversleuteld. Helaas geen oplossing voor een PaaS dus.
Daarnaast is zijn veel Intel CPUs vatbaar voor bijvoorbeeld rowhammer of meltdown/spectre aanvallen dus SGX is niet waterdicht.
 
Ad Fundum

Ad Fundum

03/03/2021 15:34:23
Quote Anchor link
Dus er zijn toch nog meer zaken om rekening mee te houden...
Misschien is het simpelste wel om een dedicated server bij de klant te plaatsen?

Dat biedt dan hardware bescherming tegen RAMBleed, bestandssystemen kunnen niet onderhuids gemount worden, de enige zwakke plek is dan de root toegang via ssh. Ik denk dan aan een gewone LUA-account die sudo kan doen wanneer dat nodig is.

Kan je iets meer toelichten over jouw gedachte over "gated" toegang via PAM?
Oooh! Je bedoelt vast "Priviliged Access Management" (ik dacht aan Pluggable Authentication Module). Ik ga eens goochelen.

En ik om er op dat de root-credentials opgeslagen zijn in een veilige repository. Maar dat zal er eentje zijn van de klant, en dan kan die mogelijk de credentials aan zichzelf toewijzen?
Gewijzigd op 03/03/2021 16:20:40 door Ad Fundum
 
Thom nvt

Thom nvt

03/03/2021 16:21:35
Quote Anchor link
In principe ja maar niet helemaal.
Op het moment van uitrollen van een server is alles misschien goed, maar wat als er volgende week een kritiek lek zit in een softwarepakket?
Wie gaat die lekken bijhouden, de software bijwerken en controleren of alles is gedicht?

Op het moment dat je je met serverconfiguraties gaat bezighouden (infrastructuur dus) open je een totaal nieuw boek, niet alleen een hoofdstuk. Er komt ineens gigantisch veel op je af, te veel om allemaal hier te benoemen.
Daarbij komt dat je dan zeer waarschijnlijk ook de root toegang moet afgeven zodat het door iemand beheerd kan worden.

Infra goed configureren en onderhouden is een fulltime baan en een vak apart, ik spreek uit ervaring. Als je niet bekend bent met het inrichten van enterprise-grade linux systemen zou ik het uitbesteden.

Lang verhaal kort: De makkelijkste weg is om het op eigen, eventueel gehuurde, hardware te zetten bij een van de grote clouddiensten. Dan hoef je zelf niet na te denken over de infra.
 
Ad Fundum

Ad Fundum

03/03/2021 16:32:12
Quote Anchor link
Heel erg bedankt voor deze info.
Ik moet er duidelijk nog even op kauwen, want de keuze tussen SaaS On Premise versus traditioneel SaaS (of een mix daarvan) hangt erg samen met in hoeverre de klant te vertrouwen is. Tot nu toe is mijn eigen ervaring dat dat niet altijd het geval is, dus dan heeft volledig SaaS de voorkeur.
 
Ward van der Put
Moderator

Ward van der Put

03/03/2021 17:52:28
Quote Anchor link
Als het om een unieke vondst gaat, kun je die misschien beschermen met een octrooi of patent. Anders is voor software sowieso altijd het auteursrecht van toepassing en eventueel ook het databankrecht wanneer je zelf data verzamelt of verrijkt. Zie:

https://www.rijksoverheid.nl/onderwerpen/intellectueel-eigendom/bescherming-intellectueel-eigendom

Als ik het goed begrijp, is de data van je klant maar wil je vooral de structuur van de database beschermen? Of gaat het meer om de PHP-code die de data verwerkt?
Gewijzigd op 03/03/2021 17:56:30 door Ward van der Put
 
Ad Fundum

Ad Fundum

03/03/2021 20:15:16
Quote Anchor link
Beide. PHP, en qua database de structuur en queries.

Het is meeste is natuurlijk geen rocket science, maar er zitten concepten in die heel logisch lijken, maar die jaren van research en testen in de praktijk achter zich hebben. In een aantal queries zit essentiële (business)logica waaruit iemand die mee kan lezen weet hoe het product werkt, en het daarmee na kan maken.

Dank voor de aanvulling, octrooirecht en databankenrecht hoort er zeker bij. Omdat het concept al een poosje in de praktijk heeft gedraaid is een octrooi niet van toepassing. Het gevaar van octrooien is dat na een periode (was het anderhalf jaar?) als tegenprestatie vindingen gepubliceerd moeten worden, waarna je de bescherming van het bedrijfsgeheim kwijt bent en meer richting juridisch speelveld beweegt.

De uitwerking van een aantal ideeën is uniek, vandaar dat ik uitkom op bedrijfsgeheim.
Ik ging er van uit dat databanken in mijn geval niet van toepassing was, maar het kan geen kwaad de wettekst eens helemaal na te gaan, misschien is er toch nog iets van toepassing.
 

Pagina: 1 2 volgende »



Overzicht Reageren

 
 

Om de gebruiksvriendelijkheid van onze website en diensten te optimaliseren maken wij gebruik van cookies. Deze cookies gebruiken wij voor functionaliteiten, analytische gegevens en marketing doeleinden. U vindt meer informatie in onze privacy statement.