我看到一些asp.net开发人员加密了包含在单独配置文件中的ConnectionStrings。
为什么他们这样做?我知道配置文件在客户端/浏览器中是不可读的!是否可以访问此类文件?
答案 0 :(得分:15)
您不能排除网站被盗用。 此外,您不希望Web管理员知道数据库的密码。
您需要记住浏览器无法获取配置文件只是因为.config
扩展名在IIS元数据的限制列表中。有可能以其他方式从服务器获取它们,或者某些错误配置问题可能允许它们被下载。
答案 1 :(得分:4)
维护人员,备份操作员或其他有权访问磁盘的人员无需通过网站即可访问这些文件。这是一个例子。
答案 2 :(得分:3)
如果您上传自定义错误设置为“off”的web.config文件,则Web应用程序生成的任何错误都将显示您的代码。这甚至可以包含配置文件中的行,这可能包括“ConnectionStrings”,使其对公众可见。
答案 3 :(得分:3)
对每个组织而言,最重要的是他们的数据