【发布时间】:2011-08-25 10:05:08
【问题描述】:
昨天我收到一位同事关于 Silverlight 的跨域访问策略机制的问题。我以前没用过,所以我读了一下。我认为我确实了解如何配置它,但我不了解安全隐患。
例如,如果我有以下设置:
- http://somesite.com/html-hosting-silverlight-app.html
- http://somesite.com/silverlight-app.xap
- http://othersite.com/service.svc
- http://othersite.com/clientaccesspolicy.xml
在这种情况下,其他站点的客户端访问策略可以使某个站点的 silverlight-app 使用 othersite.com/service.svc 服务。根据MSDN,这是对服务安全的保证:
通过选择加入,服务声明 它暴露的操作可以安全地 由 Silverlight 控件调用, 没有潜在的破坏性 对数据的后果 服务商店。
我不明白这如何提供任何真正的安全优势。该服务只是另一个soap服务,可以从任何soap客户端调用,使用任何精心设计的调用参数。如果我针对http://othersite/service.svc 启动 wcftestclient,我可以绕过 clientaccesspolicy.xml 并做任何我想做的事情。
那么,clientaccesspolicy.xml 真正添加了什么安全性?
【问题讨论】:
标签: silverlight web-services security cross-domain