【发布时间】:2014-02-03 15:44:19
【问题描述】:
我们有一个面向外部的应用程序,该应用程序由外部安全公司进行了渗透测试。应用程序已在 ASP.NET MVC4 上开发并在 IIS8/Windows 2012 Server 上运行。
报告的漏洞之一是 ASPXAUTH 不安全。当我检查 cookie 检查器时,有一些带有安全标志的 cookie。但 ASPXAUTH 不是其中之一。
我做了一些研究,并在 web.config 上设置了这些标志
<forms loginUrl="~/Account/Login" timeout="2880" requireSSL="" name="AppName" />
和
<httpCookies httpOnlyCookies="true" requireSSL="true" />
尽管有这些设置,但身份验证 cookie 并未标记为安全。我认为这些标志应该足以将应用程序 cookie 标记为安全,但还有一些其他 cookie 也未标记为安全。我不太担心它们,因为它们不包含任何敏感信息。但我想将 ASPXAUTH 标记为安全。
我的问题是,
- 在 web.config 上设置这些标志后,没有安全标志的 ASPXAUTH 是否存在安全问题?
- 如果是这样,您能否告诉我将其标记为安全的正确方法是什么?
谢谢。
【问题讨论】:
标签: security asp.net-mvc-4 forms-authentication