假设您有一个只有 2 个页面的简单站点:login.aspx 和 secret.aspx。您的站点只使用 ASP.net 表单身份验证和 login.aspx 上的 ASP.net 登录服务器控件来保护您的站点。详细情况如下:
- 该站点配置为使用 SqlMembershipProvider
- 该网站拒绝所有匿名用户
- Cookie 已禁用
显然,关于安全性需要考虑很多事情,但我对 .net 框架附带的零代码开箱即用体验更感兴趣。
如果为了这个问题,唯一的攻击点是 login.aspx 中的用户名/密码文本框,那么黑客是否可以注入允许他们访问我们的 secret.aspx 页面的代码?
Microsoft 提供的零代码开箱即用体验的安全性如何?