【发布时间】:2009-03-23 18:54:46
【问题描述】:
如果我取消选中 IIS 中的“启用匿名访问”复选框,以便对站点进行密码保护,即通过限制对指定 Windows 帐户的读取访问权限,则会出现随后显示的密码对话框对于所有匿名 http 请求,是否存在安全风险,因为它(似乎)提供了无限次数的尝试来猜测任何 Windows 帐户密码?
编辑: 好的,到目前为止,对此并没有太大的乐趣,所以我附上了赏金。才50分对不起,我是个谦虚的人。为了澄清我所追求的:在 IIS 中禁用匿名访问是否会为公众提供以前不存在的密码猜测机会,或者浏览器的用户凭据对话是否可以通过在http 直接请求,并且响应会指示组合是否正确,即使该页面仍然对匿名用户开放?此外,通过 http 提交的错误密码尝试是否受到对内部登录强制执行的相同锁定策略的约束,如果是这样,这是否代表一个非常容易故意锁定已知用户名的机会,或者,如果不是,有什么可以做的吗?减少这种无限的密码猜测机会?
【问题讨论】: