当我使用该appcmd list appool <ApplicationPoolName> /text:*
命令时,它会以明文形式显示应用程序池身份密码。Get-WMIObject
我也可以在 PowerShell 中以明文形式查看密码。这可能是一个严重的安全威胁,因为具有正确访问凭据的用户可以轻松查看密码。
IIS (v7.5) 中的应用程序池是使用域用户帐户/密码配置的。在applicationHost.config
文件中,密码使用IISWASOnlyAesProvider
加密提供程序进行加密。尽管如此,当我使用上述两种方法中的任何一种时,密码仍以明文形式显示。
当我使用上述两种方法时,有什么方法可以加密密码,使它们不会以明文形式显示?