【发布时间】:2009-03-06 02:45:40
【问题描述】:
在网络场的 web.config 中指定机器密钥时是否存在任何安全风险?
【问题讨论】:
标签: .net
在网络场的 web.config 中指定机器密钥时是否存在任何安全风险?
【问题讨论】:
标签: .net
如果有人读取了机器密钥,这可能是个问题。一个明显的例子是它用于检查视图状态是否被篡改。任何拥有密钥的人都可以绕过它。
见http://msdn.microsoft.com/en-us/library/dtkwfdky.aspx#,它解释了如何加密它。
哦,最糟糕的是表单身份验证使用它 - 请参阅 Uses for MachineKey in ASP.NET
也就是说,当有钥匙时,这是一个可以理解的问题。如果有人得到它,那是个问题。如果您尝试保护,那么您需要另一个密钥(即使它是隐藏的)。此外,有人首先得到它。
【讨论】: