【问题标题】:Disable Security during development in AspNet MVC environment在 AspNet MVC 环境中开发期间禁用安全性
【发布时间】:2015-03-24 23:11:35
【问题描述】:

我正在寻找有关开发期间 Web 应用程序中的安全配置管理的最佳实践。我有两种情况。

  1. 我有一堆从数据库返回一些数据的函数(比如 REST API)。在生产环境中,调用客户端必须通过 AspNetMembership 提供程序对自己进行身份验证。
  2. 还有另一组函数,其中需要经过身份验证的主体信息才能获取数据。

在开发过程中,开发人员需要在 IIS 中设置安全性和 https 来实现这一点。是否在 Asp.Net 或其他编程语言中遵循最佳实践来禁用开发期间的安全性,以便开发人员不必在托管应用程序的本地 IIS 服务器(不是 Cassini)中设置安全性,也不必在标题中提供凭据时调试。

【问题讨论】:

    标签: asp.net-mvc security


    【解决方案1】:

    最佳做法是不允许禁用安全性。如果您使用表单身份验证,则无需在 IIS 中设置安全性,只需在应用程序中设置,Visual Studio 可以轻松添加开发证书以启用 HTTPS。

    最后一个最佳实践:为您的身份提供者使用 ASP.NET Identity,而不是 AspNetMembership。 AspNetMembership 在这一点上是遗留的,并且不遵循现代安全最佳实践。

    【讨论】:

    • 感谢您的回复。但我从其他消息来源听说,在开发期间禁用安全性以及稍后在生产部署时禁用安全性是一种常见的做法,安全性是作为一个方面引入的。所以我认为应该有办法做到这一点。
    猜你喜欢
    • 2016-11-26
    • 1970-01-01
    • 1970-01-01
    • 2011-12-12
    • 2012-03-27
    • 2020-12-06
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多