【发布时间】:2011-02-01 05:15:38
【问题描述】:
我正在尝试转到以下网址:-
没什么复杂的。请注意我是如何在 url 中获得用户名/密码的?我相信这是用于基本身份验证。
当我这样做时,请求标头缺少“授权”标头。呃……这不对:(
我在网站上只设置了匿名身份验证。我不想关闭 anon 并打开 basic .. 因为并非所有网站都需要 basic.. 只有几个操作方法。
那么..为什么这不起作用?这与我的代码没有发送 401 挑战或一些废话有关吗?
值得一提的是,我的网站是在 IIS7 上运行的 ASP.NET MVC1(当我在 cassini 上运行它时也会发生同样的事情)。
更新:
如果这是使用基本身份验证(ala 安全漏洞)调用资源的非法方式.. 那么对于 ASP.NET MVC 网站.. 每个操作方法(而不是整个站点,每个说)?
【问题讨论】:
-
从技术上讲,URI 方案是不合法的。它从来没有,现在它是一个安全问题,网络浏览器正在忽略它。此外,如果您不发送 401,是的,浏览器不会吐出密码。为什么要这样做?
-
那么不可能在每个操作方法的基础上进行基本身份验证吗?这是整个网站还是什么都没有?以及我们如何测试基本身份验证(即单元测试等)?
标签: asp.net-mvc iis-7 cassini basic-authentication http-status-code-401