【发布时间】:2009-07-27 03:29:12
【问题描述】:
就安全性而言,ASP.NET Membership 框架的声誉如何?是否有任何典型的默认配置设置存在问题?有哪些最佳实践?是否有任何内置方法可以对抗会话劫持之类的事情?
【问题讨论】:
标签: asp.net security authentication authorization membership
就安全性而言,ASP.NET Membership 框架的声誉如何?是否有任何典型的默认配置设置存在问题?有哪些最佳实践?是否有任何内置方法可以对抗会话劫持之类的事情?
【问题讨论】:
标签: asp.net security authentication authorization membership
关于最佳实践,有一个名为 ASP.NET 2.0 Security Inspection Questions 的简短 WIKI 列出了使用会员提供程序时的安全注意事项。可能有用吗?
【讨论】:
Omar AL Zabir 在博客中介绍了他对高用户站点实施所需的存储过程所做的一些更新。他的建议基本上是使用任何一个
WITH (NOLOCK)
或
SET TRANSACTION ISOLATION LEVEL READ UNCOMMITTED
在成员存储过程中的 SELECT 查询之前。
Optimize asp net membership stored procedures for greater speed and scalability
【讨论】:
我不确定这是否是 ASP.NET 成员位本身的问题,但不要忘记确保在服务器上生成了一个秘密并在 POST 上进行了身份验证,这样您就可以确定表单帖子来自您的应用。
可能还有其他(更好的)方法可以做到这一点,我只是分享我所知道的
【讨论】: