【发布时间】:2012-08-02 23:26:10
【问题描述】:
我们在这里工作的网络应用程序上使用 Windows 身份验证。
我扩展了 MVC 的 AuthorizeAttribute,以便它从 web.config 文件中读取授权用户和角色。我覆盖AuthorizeCore() 以确保当前用户是配置文件中的一个。
我和我的同事在这里进行了一些辩论。他认为如果恶意个人获得服务器访问权限,很容易将自己添加到 web.config,他认为应该使用硬编码的用户和角色的标准访问属性,因此有人必须重新编译以授予自己访问权限...或拥有一个十六进制编辑器。
想知道我在 web.config 中放置授权角色的方法是否被认为是不好的做法? SO 社区的集体意见是什么。
【问题讨论】:
标签: asp.net-mvc authorization authorize-attribute