【发布时间】:2009-03-25 17:48:20
【问题描述】:
我一定是错过了什么……
所以我正在寻找在 web.config 中加密数据库连接字符串和 sql 会话状态连接信息的最佳方法。我很快在 msdn 上找到了一个演练,解释了使用受保护的配置来加密 web.config 的部分内容: MSDN walkthrough on using Protected Configuration
所以我的想法很好,有一种机制可以做到这一点,而且看起来很简单。我到了演练的结尾,他们提供了一个可用于解密所有连接字符串的 aspx 页面的源代码!!!
有什么意义???我没有在此 Web 服务器上运行任何 ftp 服务,任何人查看 web.config 的唯一方法是他们是否有权访问发布网站的文件系统。如果他们有,那么他们所要做的就是使用提供的代码来解密。
我错过了什么?有没有更好的方法来加密这些?如果我推出自定义解决方案,它将适用于 sql 会话状态部分吗? (不要相信 cane 从 web.config 中删除)
【问题讨论】:
标签: .net asp.net security encryption web-config