05. december 2006 - 23:22Der er
4 kommentarer og 2 løsninger
kan web.config hackes
Hej
Hurtigt spm.
Kan web.config hackes !?
altså hvis jeg vil have et login+password liggende i det kan andre så hacke sig ind og se det eller skal de logge ind på den server filen ligger på for at kunne dl. filen og læse den !?
Hos Computerworld it-jobbank er vi stolte af at fortsætte det gode partnerskab med folkene bag IT-DAY – efter vores mening Danmarks bedste karrieremesse for unge og erfarne it-kandidater.
Nope, kan ikke ses direkte fra en browser. Det er en ServerSide fil.
Men alt er jo relativt. Man hører jo ofte om websites der bliver hacket på den ene eller anden måde... Så på et tidspunkt er der nok en der finder et hul eller noget.
Selvfølgelig kan den det, hvis din web server er sårbar, så vil en hacker ultimativt kunne opnå administrator rettigheder og fjernadgang til din server, hvorefter han vil kunne hente og læse alle filer på den. Det er dog ikke direkte filen man hacker men din server. Oftest er det operativsystemet eller selve web serveren man går efter og IIS har haft rigtig mange grimme sårbarheder og i perioder været nærmest grinagtig let at hacke
Men for at vende tilbage til den egentlige problemstilling: Lad være med at gemme passwords i plain text - også i web.config! Gem en hashværdi (MD5 eller SHA) i stedet. Hvis det password du vil gemme er til brug i ASP.NET forms authentication er der jo faktisk et framework til at opbevare og checke login/passwords mod web.config.
Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.