我们有一个 ASP.NET 4.0 Web 应用程序,它通过 LAN 连接到另一台机器上的 SQL Server。我使用存储在我的 Web.config 中的 ConnectionString(带有 SQL Server 身份验证)来执行此操作。基本上,这是一种相当传统的 Web-Server-to-SQL 策略。
然而,我们的一位客户认为这种策略并不安全。这个客户端说我们应该只通过一个单独的 Web 服务层连接到 SQL Server。
我真的不想为了满足这个客户而重写这个应用程序。我应该告诉他什么?有谁知道我如何最好地反驳这一点?
提前致谢...