【问题标题】:App_Data - Web application's data directory. How secure is it?App_Data - Web 应用程序的数据目录。它有多安全?
【发布时间】:2009-02-11 17:43:44
【问题描述】:

在 msdn 文档的许多地方,您都可以找到对 App_Data 目录的引用。例如here我们可以阅读:

为了提高在 ASP.NET 应用程序中使用本地数据文件时的安全性,您应该将数据文件存储在 App_Data 目录中。

存储在 App_Data 目录中的文件 不会提供给网络。

我找不到可以说明如何保证安全性的直接参考。是否有任何 IIS 设置等我应该注意以确保我们放在 App_Data 目录中的文件不会突然对所有人可用。

【问题讨论】:

    标签: asp.net security


    【解决方案1】:

    文件受到禁止文件处理程序的保护。只要一切正常,这是安全的。有可能 ASP.NET 处理程序可能会停止,而只留下 IIS 运行。在这些情况下,您的 web.config 文件和 aspx 文件将作为纯文本文件提供。

    如果您的数据不是很敏感,那么它是存储数据的好地方。如果您有高度敏感的数据,请将其存储在另一台机器上。

    编辑:更多信息 您可以在http://msdn.microsoft.com/en-us/library/bya7fh0a.aspx 阅读更多关于禁止文件处理程序的信息。向下滚动您会注意到“root web.config”文件中有一个用于 mdfs 的条目。您通常可以在计算机上的 C:\Windows\Microsoft.NET\Framework\v2.0.50727\CONFIG

    找到此文件

    我找不到太多关于关闭 asp.net 同时仍然保持 iis 运行的信息,但是如果您在谷歌上搜索“要求下载 aspx”或类似的术语,您可以找到有关人们遇到问题的报告(通常 asp.net 配置不正确),这将允许发生漏洞。我还没有看到它发生太多,但这是可能的。

    【讨论】:

    • 感谢 Bob 的回答。你能推荐一些关于这个主题的好书吗?
    【解决方案2】:

    在我的脑海中,我想它们会以与 .config 文件相同的方式受到保护。 这基本上意味着,这些项目的 ASP.NET 处理程序返回“不提供此类页面”消息。它可能会返回 404 错误。 确保最安全的方法是不要将数据库存储在那里。

    【讨论】:

      猜你喜欢
      • 2019-06-11
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2011-07-04
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多