【发布时间】:2016-05-09 11:28:50
【问题描述】:
在我的网络应用程序中,我需要使用包含敏感密码的 .exe.config 文件。
将其放在 IIS 根路径之外是否更好以减少威胁?
我知道 IIS 不提供配置文件,但我一直听说在配置文件中写入纯文本密码总是很危险... 提前感谢您的建议。
【问题讨论】:
-
在文件中使用纯密码是个坏主意,正如您已经听到的那样。您为什么不考虑为此使用数据库?
-
我不能使用数据库。据我所知,带有登录名和密码的数据库连接字符串也在配置文件中,所以威胁保持不变吗?
-
no.. 即使他们掌握了您的数据库登录名和密码,他们仍然不知道表名、表结构、什么表有什么等等......因此他们无论如何也做不了太多。 . 此外,即使他们确实了解表结构,他们仍然无法查询它,除非您允许他们这样做,或者除非有任何设计缺陷,例如
SQL Injection。
标签: .net iis web-config file-structure