【问题标题】:MVC custom authorize attributeMVC 自定义授权属性
【发布时间】:2012-08-02 23:26:10
【问题描述】:

我们在这里工作的网络应用程序上使用 Windows 身份验证。

我扩展了 MVC 的 AuthorizeAttribute,以便它从 web.config 文件中读取授权用户和角色。我覆盖AuthorizeCore() 以确保当前用户是配置文件中的一个。

我和我的同事在这里进行了一些辩论。他认为如果恶意个人获得服务器访问权限,很容易将自己添加到 web.config,他认为应该使用硬编码的用户和角色的标准访问属性,因此有人必须重新编译以授予自己访问权限...或拥有一个十六进制编辑器。

想知道我在 web.config 中放置授权角色的方法是否被认为是不好的做法? SO 社区的集体意见是什么。

【问题讨论】:

    标签: asp.net-mvc authorization authorize-attribute


    【解决方案1】:

    在 web.config 中存储敏感信息通常被认为是一种合理的做法。该文件不是由 IIS 提供的,通常,如果有恶意意图的人设法破坏您的站点,以至于他们可以读取您的 web.config,那么您通常有比仅仅能够操纵该文件更大的安全问题.如果您仍然担心能够读取 web.config,您可以随时加密它的内容。我没有亲自做过,但我的理解是这很容易做到。

    【讨论】:

    • 我认为这个问题可能会变成一场圣战,但我很高兴至少有一个答案......而且它同意我的观点。 :)
    猜你喜欢
    • 2015-03-03
    • 1970-01-01
    • 1970-01-01
    • 2011-07-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多