【问题标题】:Is encrypting web.config pointless?加密 web.config 没有意义吗?
【发布时间】:2010-11-12 07:10:09
【问题描述】:

我今天正在阅读一篇关于如何使用 aspnet_regiis 工具加密您的 appsettings/connectionstrings 等的博客 (http://somewebguy.wordpress.com/2009/07/20/is-encrypting-your-web-config-a-waste-of-time/)。

他有一个后续帖子,其他人的一些反馈说这是浪费时间。

我的问题是,你怎么看?无论如何,一旦有人可以物理访问您的 web.config 文件,您是否就完全被淹没了?或者这是一个值得的预防措施?

【问题讨论】:

    标签: .net asp.net encryption web-config


    【解决方案1】:

    我不认为这是毫无意义的。如果有人确实获得了访问您的网络服务器的权限,是的,您遇到了很多麻烦。这是否意味着您需要允许他们也获得对您的数据库/中间层/应用程序服务器的相同访问权限?

    【讨论】:

    • 如果您使用受信任的连接连接到您的数据库,那么阅读您的 web.config 仍然无法帮助他们获取数据库密码。
    【解决方案2】:

    你只有最弱的部分一样强大。您可以采取任何措施来提高安全性都是一件好事,尽管这不是我做的事情。

    我同意如果人们可以访问您的 web.configs,您可能需要担心更严重的问题。

    我始终确保存储在其中的任何数据库用户名/密码仅在站点的数据库中具有数据读取器/数据写入器。

    您可以做的一件事是在部署过程中使用 MSBuild、NAnt、Rake 等构建工具对它们进行加密。这样一来,工作量不大,因此更有可能被您的团队接受

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 2021-06-20
      • 1970-01-01
      • 2010-11-07
      • 1970-01-01
      • 2014-10-26
      • 2011-03-31
      • 2011-02-17
      相关资源
      最近更新 更多