webForumDet fria alternativet

Säkerhet i ASP.NET

.NET

5 svar · 972 visningar · startad av freddyk

Medlem sedan okt. 2006103 inlägg
Frågan#1

Tjena,

Detta är en rätt allmänt ställd fråga men jag skulle gärna vilja ha lite input.

Vad behvöer man tänka på när det gäller säkerheten hos ASP.net? Jag menar i form av inloggning och hantering av denna. Är det bästa att använda sig av form alt. windows-inloggning?

Hur säkerställer jag den bäst på varje skyddad undersida i min applikation?

Hur har ni gjort? exempel skulle uppskattas. :)

Tänkte jag skulle se över min egen site och vill gärna hamna rätt från början...

Tack på förhand!

Medlem sedan jan. 20022 440 inlägg
#2

Det är mycket att tänka på. SSL är ju att föredra om det ska vara riktigt säkert men det är inte säkert du kan styra det själv.

Jag köra en koll om användaren är inloggad på varje sida och redirecta de som inte är inloggade.

Forms authentication går att få lika säkert som något annat. Du kan ju inaktivera en användare efter ett visst antal misslyckade inloggningar tex. Använder du master pages så blir det lite enklare att utveckla en säker lösning. I web.config kan du ställa in vilka filer och mappar som ska kommas åt av vilka användare osv osv

http://msdn2.microsoft.com/en-us/library/aa480476.aspx
http://msdn2.microsoft.com/en-us/library/xdt4thhy.aspx
http://www.15seconds.com/issue/020220.htm

Medlem sedan okt. 2006103 inlägg
#3

CatZ skrev:

Det är mycket att tänka på. SSL är ju att föredra om det ska vara riktigt säkert men det är inte säkert du kan styra det själv.

Jag köra en koll om användaren är inloggad på varje sida och redirecta de som inte är inloggade.

Forms authentication går att få lika säkert som något annat. Du kan ju inaktivera en användare efter ett visst antal misslyckade inloggningar tex. Använder du master pages så blir det lite enklare att utveckla en säker lösning. I web.config kan du ställa in vilka filer och mappar som ska kommas åt av vilka användare osv osv

http://msdn2.microsoft.com/en-us/library/aa480476.aspx
http://msdn2.microsoft.com/en-us/library/xdt4thhy.aspx
http://www.15seconds.com/issue/020220.htm

Ja, SSL är jag osäker på om jag kan använda mig av. Det kostar väl lcertifikat-pengar eller liknande också?

Jag kör nog på forms-auth till en början. Om man lägger inlogg-uppgifter i web.config kan de inte hackas då? Hur kan man säkra upp en sådan sak?

Ska kolla länkarna du gav. Tack CatZ. Tänkte bygga upp en enklare webbshop också. Vet du om det finns några bra resurser på webben för detta? Klurar på om det går att klara sig utan en databas i bakgrunden, via exempelvis xml. MySQL är väl ett alternativ men inget som jag kan så det känns lite som ett sidospår.

Medlem sedan jan. 2008280 inlägg
#4

Validering av indata är mycket viktigt.

Att köra en webbshop i XML är nog ingen bra idé. Kör igång med databas istället.
För tips om webbshop:
http://www.asp.net/community/projects/

Medlem sedan feb. 2005280 inlägg
#5

Tex exponera inga felmeddelanden för besökare (CustomErrors True i web.config), kör Release mode på dll och i web.config sätt debug="false".

Ökar dessutom prestanda ;)

Medlem sedan okt. 2006103 inlägg
#6

Tack för alla input.

Ska klura lite på detta. Återkommer med frågor... ;)

258 ms totalt · 4 externa anrop · v20260731065814-full.86ec41c2
119 ms — deklarationer (db)
0 ms — hämta statistik (cache)
133 ms — hämta tråd, inlägg och bilagor (db)
122 ms — ändringar (db)