【问题标题】:Autofac with ASP.NET Identity in MVC 5 does not validate Security Stamp in OWIN pipelineMVC 5 中带有 ASP.NET 标识的 Autofac 不验证 OWIN 管道中的安全标记
【发布时间】:2016-10-22 06:54:25
【问题描述】:

我在 MVC 5 中设置 AutoFac 以使用 ASP.NET Identity。表面上一切似乎都正常,即用户可以创建帐户并登录。但后来我发现当 Security Stamp 时用户没有被注销被改变。通过 AspNetUsers 表中的暴力破解或用户更改密码并期望在其他浏览器中注销。

这就是我按照 this unofficial article 设置 AutoFac 的方式。

public void Configuration(IAppBuilder app)
{
    var builder = new ContainerBuilder();

    builder.RegisterType<ApplicationDbContext>().AsSelf().InstancePerRequest();
    builder.RegisterType<ApplicationUserStore>().As<IUserStore<ApplicationUser>>().InstancePerRequest();
    builder.RegisterType<ApplicationUserManager>().AsSelf().InstancePerRequest();
    builder.RegisterType<ApplicationSignInManager>().AsSelf().InstancePerRequest();
    builder.Register<IAuthenticationManager>(c => HttpContext.Current.GetOwinContext().Authentication).InstancePerRequest();
    builder.Register<IDataProtectionProvider>(c => app.GetDataProtectionProvider()).InstancePerRequest();

    builder.RegisterControllers(typeof(MvcApplication).Assembly);

    var container = builder.Build();

    DependencyResolver.SetResolver(new AutofacDependencyResolver(container));

    app.UseAutofacMiddleware(container);
    app.UseAutofacMvc();

    ConfigureAuth(app);
}

这就是我设置 cookie 身份验证中间件的方式。它是默认值,除了 验证间隔 更短的时间跨度。

public void ConfigureAuth(IAppBuilder app)
{
    app.UseCookieAuthentication(new CookieAuthenticationOptions
    {
        AuthenticationType = DefaultAuthenticationTypes.ApplicationCookie,
        LoginPath = new PathString("/Account/Login"),
        Provider = new CookieAuthenticationProvider
        {
            OnValidateIdentity = SecurityStampValidator.OnValidateIdentity<ApplicationUserManager, ApplicationUser>(
                validateInterval: TimeSpan.FromSeconds(15),
                regenerateIdentity: (manager, user) => user.GenerateUserIdentityAsync(manager))
        }
    });            
}

如果我在 GenerateUserIdentityAsync 中设置断点,那么只有在用户第一次登录时才会调用它。

【问题讨论】:

    标签: c# asp.net-mvc asp.net-identity owin autofac


    【解决方案1】:

    安全标记验证器需要ApplicationUserManager,它会尝试从 OWIN 上下文解析实例(因为它不知道更好)。所以你还是需要在OWIN注册ApplicationUsreManager

    app.CreatePerOwinContext(() => DependencyResolver.Current.GetService<ApplicationUserManager>());
    

    【讨论】:

      猜你喜欢
      • 2014-01-02
      • 2017-10-21
      • 2017-09-03
      • 2017-11-01
      • 2012-01-26
      • 1970-01-01
      • 1970-01-01
      • 2014-11-13
      • 1970-01-01
      相关资源
      最近更新 更多