【问题标题】:Is it safer to place a exe.config file outside IIS root path将 exe.config 文件放在 IIS 根路径之外是否更安全
【发布时间】:2016-05-09 11:28:50
【问题描述】:

在我的网络应用程序中,我需要使用包含敏感密码的 .exe.config 文件。

将其放在 IIS 根路径之外是否更好以减少威胁?

我知道 IIS 不提供配置文件,但我一直听说在配置文件中写入纯文本密码总是很危险... 提前感谢您的建议。

【问题讨论】:

  • 在文件中使用纯密码是个坏主意,正如您已经听到的那样。您为什么不考虑为此使用数据库?
  • 我不能使用数据库。据我所知,带有登录名和密码的数据库连接字符串也在配置文件中,所以威胁保持不变吗?
  • no.. 即使他们掌握了您的数据库登录名和密码,他们仍然不知道表名、表结构、什么表有什么等等......因此他们无论如何也做不了太多。 . 此外,即使他们确实了解表结构,他们仍然无法查询它,除非您允许他们这样做,或者除非有任何设计缺陷,例如 SQL Injection

标签: .net iis web-config file-structure


【解决方案1】:

我们使用 Registry 来安全地存储密码。您可以使用机器密钥加密您的密码并存储在 Windows 注册表中。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 2011-01-31
    • 2021-06-01
    • 2021-08-07
    • 1970-01-01
    • 2020-06-26
    • 1970-01-01
    • 2023-04-09
    • 1970-01-01
    相关资源
    最近更新 更多