【发布时间】:2011-11-26 23:37:37
【问题描述】:
该应用程序已经在使用 Windows 集成安全性,而不是 Forms。我正在尝试完成的是所谓的“升级”身份验证,或以下场景的“强制重新身份验证”:
- 用户正在浏览网站做一些常见的、琐碎的事情
- 突然间,用户不得不进行授权等敏感操作 资源分配或确认汽车贷款或类似的事情
- 在用户被重定向到之前,系统会提示用户输入凭据 敏感页面,以类似于 SharePoint 的“登录为 不同的用户”
- 当且仅当输入的凭据是 与当前登录的用户相同的应用程序 前往敏感区域。
这将防止以下两个问题:
- 用户去开会或喝咖啡时忘记锁定 工作站和同事使用会话访问敏感 地区
- 用户输入他或她老板的凭据(因为,让我们 假设他从老板的肩膀上偷看)进入敏感区域。
我知道,有些人会认为这是“偏执狂”,但也有些人会说这是常识,应该在某个框架(jQuery 或 .NET)中构建
【问题讨论】:
-
郑重声明,我认为在处理敏感信息时不存在“偏执”之类的东西。您是否尝试过为您的站点配置虚拟目录?
-
这是我几乎从不使用集成身份验证的原因之一——它将安全性委托给工作站安全性,而我无法控制。
标签: asp.net-mvc windows-authentication pre-authentication