<!DOCTYPE HTML PUBLIC "-//W3C//DTD HTML 3.2//EN">
<HTML>
<HEAD>
<META HTTP-EQUIV="Content-Type" CONTENT="text/html; charset=iso-8859-1">
<META NAME="Generator" CONTENT="MS Exchange Server version 6.5.7638.1">
<TITLE>RE: [Nagios-users] ANNOUNCE: Nagios Looking Glass 1.0.0#PRE is here!</TITLE>
</HEAD>
<BODY>
<!-- Converted from text/plain format -->

<P><FONT SIZE=2>Hi Andy,<BR>
<BR>
<BR>
> You're not thinking about the architecture of how NLG works:<BR>
<BR>
> Client-side - front user-interface (sits on any public webserver)  <--<BR>
> this is publicly available<BR>
> Server-side - back-end poller (sits on Nagios server) <-- this is what<BR>
> should be authenticated<BR>
<BR>
....<BR>
<BR>
> If someone can provide me with a way in which NLG can be used to extract<BR>
> data users wouldn't normally see through Nagios, then I'll be only too<BR>
> happy to change how I feel.<BR>
<BR>
Besides the question if webservices are available to the public or<BR>
not I would like to explain why I posted my findings.<BR>
<BR>
Part of my job is checking on security issues for products we might<BR>
want to use. You have stated that currently it is not a problem. True.<BR>
But consider the fact that this is a project in development. From my<BR>
experience one needs to make sure user input is sanitized since you<BR>
can't predict the excisting code wil not be expended in a case where<BR>
other url parameters might be read. Sanitizing is always a good idea.<BR>
<BR>
As for people like me, I asume I'm not the only one, we tend to do<BR>
security audits on code that we might want to use for our office or<BR>
even for our clients. I will always run a first check before installing<BR>
any solution. With possible problem's like input that is not sanitized<BR>
I tend to look for other products since it only costs me more time<BR>
to to audit code that will have unsanitized parts.<BR>
<BR>
Again, I am not stating it is insecure but it is my beleive it could<BR>
get insecure once a project is growing.<BR>
<BR>
I will have the time to do a more specified audit in a few weeks. Will<BR>
let you know what my findings are.<BR>
<BR>
Best regards,<BR>
<BR>
Hans</FONT>
</P>

</BODY>
</HTML>