【发布时间】:2013-04-23 18:35:51
【问题描述】:
我正在编写一项服务,允许我公司域中的用户执行有限的活动目录操作。这些用户自己没有 AD 权限,但网站作为共享用户进行身份验证,可以执行解锁帐户等操作(例如)。
我的代码中的密码目前是明文形式
有没有推荐的方法让我保护这个密码?显然,有人必须反编译网站二进制文件才能访问它,但我觉得这还不够。
对于背景,我使用 C# 中较新的 System.DirectoryServices.AccountManagement 方法来执行此操作,所以我有:
PrincipalContext pc = new PrincipalContext(ContextType.Domain, "MYDOMAIN", "theuser", "thepassword");
感谢任何提示!否则我可能只是求助于混淆,加密它并使用几个类似 badger-warren 的类来解密值
【问题讨论】:
-
因为它是 ASP.NET 代码,您可以假设您的用户无权访问您的应用程序的 .DLL。只有少数服务器管理员会这样做。您是否假设其中之一是恶意的并且不被信任?如果是这样,很可能你被搞砸了,而且你无法保护自己免受他们的伤害。
标签: c# asp.net asp.net-mvc security windows-services