当用户基于默认的表单身份验证方法登录时,服务器会创建一个包含加密数据的 cookie(使用机器密钥作为加密密钥)。
这意味着如果有人找到/猜测/访问服务器的机器密钥,他将登录到 Web 应用程序。
我开发了一些在 4 台服务器上的应用程序。因此,我为 machine.config 中的所有服务器硬编码了相同的机器密钥,我无法使用自动生成模式。
- 是否可以暴力破解机器密钥?
- 还有其他方法吗?(我不想使用 Windows 和 Passport)
- Forms Authentication Ticket 是否足够安全?(即电子银行应用程序可接受)