《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 設計應用 > 基于ASP.NET的Web應用程序安全性的探討
基于ASP.NET的Web應用程序安全性的探討
摘要: 目前,雖然網站的絕大部分資源對瀏覽者是開放的.但是有些信息則是特別針對某些用戶的,例如政府網、企業內部網等,只有特定的用戶才能訪問。需要使用嚴密的安全機制來保護,以確定用戶訪問資源的權限。Web安全性便是為限制只有特定用戶群才能訪問某些文件而設計。
關鍵詞: NGN|4G Web ASP.NET
Abstract:
Key words :

1 引言

目前,雖然網站的絕大部分資源對瀏覽者是開放的.但是有些信息則是特別針對某些用戶的,例如政府網、企業內部網等,只有特定的用戶才能訪問。需要使用嚴密的安全機制來保護,以確定用戶訪問資源的權限。Web安全性便是為限制只有特定用戶群才能訪問某些文件而設計。

正確識別用戶身份,嚴密控制用戶對資源的訪問,是Web應用程序安全性中最重要問題,也是最基本的一環。實現安全操作,必須經過驗證、授權和模擬等處理程序完成。

2 口令驗證

Web安全處理的第一步便是驗證,即對于請求信息的用戶驗證其身份。用戶使用證件表明其身份.最常用的就是用戶名和密碼。在驗證用戶身份時,若系統不能根據用戶的證件確定其身份,則身份驗證失敗,用戶將被拒絕訪問;若證件有效,則允許用戶進入系統,并被賦予一個合法的已知身份。

口令驗證是根據用戶知道什么進行驗證的一個例子,是目前最廣泛的身份驗證方法,雖然其安全性比其他幾種方法差,但簡單易行,如果使用恰當,可以提供一定程度的安全保證。防止口令泄漏是這一方法中的關鍵問題。

口令一般是由字母、數字和特殊字符等組成的字符串,其選擇原則:①用戶容易記憶;②難于被別人猜中或發現;③抗分析能力強;④限制使用期限,可經常更換。

目前主要有2種口令生成方法:①由用戶自己選擇口令。②由系統自動生成隨機的口令。前者優點是用戶很容易記住它,一般不會忘記.因為所選的口令往往與用戶的某些特征有關,如生日、配偶名、電話號碼等,正因為這樣,口令很容易被猜出來,泄漏的機會較大。較好的方法是設計一個口令生成器,隨機地為用戶生成口令。這種方法帶來的困難是用戶記憶非常困難,即使這個字符串不長,要讓一個人記住它也不是一件容易的事。口令的管理很麻煩,用戶的口令要嚴格保密,不能被其他用戶得到。口令更不能以明文的形式存放在系統中,這樣口令很容易泄漏。因此,必須使用數據加密的方法將口令以密文的形式存放在系統中。

ASP.NET" title="ASP.NET">ASP.NET提供了3種驗證用戶的模式,每一種驗證模式都是通過一個獨立的驗證程序實現。3種驗證模式分別為Windows、Forms和Passport。Windows驗證是通過I2S實現:Forms驗證是在開發人員自己的服務器上實現:而Passport驗證則是通過微軟公司的訂閱服務實現。

2.1 Windows驗證

當用戶請求ASP.NET頁面時,請求信息首先遇到的是Web服務中的Internet信息服務。Internet信息服務首先驗證用戶身份,或者將驗證工作交給ASP.NET應用程序。這種Windows身份驗證過程如圖l所示。

2.1. l 基本身份驗證

除了根本不進行驗證外,基本身份驗證是一種最簡單的驗證方式,也是一種收集用戶證件的行業標準方法。

基本身份驗證的步驟:①客戶向服務器請求被限制的資源;②Web服務器以“401 unauthoried”進行響應;③客戶端瀏覽器接收到這條信息后,要求用戶輸入用戶名和密碼來進行驗證;④如果驗證失敗,用戶證件無效,則會返回“2”,重新以“401 Unauthoried”響應;⑤如果驗證成功,客戶瀏覽器便通過身份驗證,可以訪問請求資源。

2.1.2 Windows域服務器的摘要式驗證

摘要式身份驗證,提供了與基本身份驗證同一樣的功能,在通過網絡往服務器傳送用戶證件信息時提高了安全性。摘要式驗證會使用MD5哈希算法加密來處理用戶證件資料。由于此項處理是單向,就算有人從網絡上將它們截取下來,也無法解譯成原來的用戶名與密碼,從而保證服務器資源的安全性。

2.1.3 集成Windows身份驗證

集成Windows身份驗證時,將不會要求用戶輸入證件。相反,當瀏覽器連接到服務器后,即將加密后的、用戶登錄計算機時使用的信息發送給服務器。服務器檢查這些信息,以確定用戶是否有權訪問。

2.2 窗體驗證

窗體驗證,即驗證用戶證件資料。在ASP.NET中,可以選擇由ASP.NET應用程序通過窗體驗證進行身份驗證,而不是通過I2S。窗體驗證是ASP.NET驗證服務,它能夠讓應用程序擁有自己的登錄界面。當用戶試圖訪問被限制的資源時,便會被重定向至登錄界面,而不是彈出登錄對話框。在登錄頁面中,可以自行編寫代碼驗證用戶的證件資料。

安全處理流程如圖2所示。
 

在登錄界面中提交按鈕的Click事件處理程序中,可檢查用戶輸入的證件資料,從而判斷證書資料是否正確,也就是身份驗證的過程。根據證件資料不同的存放位置,可以將驗證方式劃分為以下3種。

(1)在代碼中直接驗證設計人員可以直接在代碼中將用戶輸入的證件資料一一對比,從而判斷用戶證件資料是否正確。

(2)利用數據庫實現驗證在代碼中直接對比用戶的證件資料,不僅麻煩而且代碼也難以維護。當用戶很多時,驗證會顯得十分麻煩。這時,可將用戶列表信息先存儲在數據庫里,然后在login_btn_Click()方法中編寫代碼從數據庫取出用戶資料,再逐一對比,如果有相符者,則通過驗證。

(3)利用配置文件實現驗證在配置文件中,使用子元素的項定義用戶名和密碼,即將正確的用戶證件資料存儲在配置文件中。當用戶登錄時單擊“登錄”按鈕,可以在其Click事件處理程序中調用FormsAuthentication,Authenticate()方法,系統便會自動地將用戶所輸入的信息與項中的用戶名與密碼相比較,如果相符,則可通過驗證。

2.3 Passoort驗證

Passport驗證是微軟公司提供的一種驗證服務,其工作原理與窗體驗證類似,只是無需創建任何自定義的功能。這兩種方法都是在客戶端創建Cookie,用于授權。使用Passport驗證時,用戶將被重定向至Passport登錄網頁,該頁面提供了一個非常簡單的窗體讓用戶填寫用戶驗證資料,窗體將通過Passport服務來檢查用戶的證件,以確定用戶的身份是否有效。如果用戶證件通過了驗證,則為它在客戶端計算機上建立一個驗證Cookie。

建立Passport驗證的關鍵一步是正確地設置Web.config文件,使用代碼如下所示:

3 授權

用戶通過驗證,并且取得自己的身份后,就必須檢查其是否擁有訪問所請求資源的權限,此過程便稱為“授權”。例如,在機密的政府機構中,如果有人想進入某些房間,則首先必須檢查其是否擁有進入該房間的權限。

在Windows系統中,大部分的文件都會擁有一個訪問控制列表。不僅會列出有哪些用戶或者用戶組訪問該資源,而且詳細地指出了每個用戶或者用戶組所能夠運行的訪問類型一能否讀取、寫入、修改和刪除等。

《圖片管理系統》中的權限聲明:12級的用戶指超級管理員,即可以執行所有操作;11級的用戶擁有修改圖片權限:10級的用戶只有瀏覽圖片的權限。

在ASP.NET中,授權方式主要有2種,它可以依賴Windows指出通過驗證的用戶可訪問哪些資源,稱之為文件授權;也可依賴被請求資源的URL,被稱為URL授權。下面的這段代碼可實現對多個目錄的權限控制:

URL授權由UrlAuthorizationModule HTTP模塊控制,該模塊的行為由存儲于web.config文件的中的設置驅動。在URL授權的最后階段,需要指出的是,只有ASP.NET資源受到監控。通常,基于URL的授權很少與Windows身份驗證一起使用,URL授權對于Forms身份驗證則更有效。

4 模擬

ASP.NET的另一項重要安全功能便是用戶賬戶模擬。默認狀態下,ASP.NET不啟用模擬,而是執行所有的代碼,應用程序可訪問所有的文件與文件夾,這時必須采用其他的安全措施控制訪問權限。

圖3詳細說明了用戶為獲得安全資源的訪問權限需要經歷的過程。

使用模擬功能,ASP.NET能夠以訪問應用程序的用戶身份來執行頁面。即若用戶以“Winters”身份來訪問資源,則ASP.NET將把自己模擬成“Winters”來使用服務器上的各項資源,并根據該用戶的權限限制或者允許ASP.NET訪問某些資源,從而實現數據的安全性。模擬用戶的流程圖如圖4所示。

ASP.NET應用程序是系統資源的用戶,需要訪問文件、內存等,因此在默認狀態下,ASP.NET應用程序進程有非常大的權限,幾乎可訪問系統提供的任何資源。但有時可能根據需要通過使用ASP.NET應用程序的用戶身份來限制對資源的使用,這便要運用模擬功能,讓ASP.NET模擬用戶身份運行程序。

5 結語

綜上所述,是通過開發《圖片管理系統》中對ASP.NET安全性的探討。文章中的例子包括程序代碼段都是在開發過程中應用的、經過驗證的、也是運行通過的。有關于ASP.NET安全性問題有待于繼續探討。

此內容為AET網站原創,未經授權禁止轉載。
热re99久久精品国产66热_欧美小视频在线观看_日韩成人激情影院_庆余年2免费日韩剧观看大牛_91久久久久久国产精品_国产原创欧美精品_美女999久久久精品视频_欧美大成色www永久网站婷_国产色婷婷国产综合在线理论片a_国产精品电影在线观看_日韩精品视频在线观看网址_97在线观看免费_性欧美亚洲xxxx乳在线观看_久久精品美女视频网站_777国产偷窥盗摄精品视频_在线日韩第一页
  • <strike id="ygamy"></strike>
  • 
    
      • <del id="ygamy"></del>
        <tfoot id="ygamy"></tfoot>
          <strike id="ygamy"></strike>
          好看的日韩视频| 欧美.日韩.国产.一区.二区| 久久久久久夜精品精品免费| 久久精品人人做人人综合| 日韩一级精品视频在线观看| 亚洲精品乱码久久久久久久久| 国产一区欧美日韩| 国产精品视频九色porn| 国产精品欧美激情| 久久精品国产亚洲高清剧情介绍| 久久久www成人免费无遮挡大片| 欧美香蕉视频| 免费成人性网站| 欧美视频在线观看免费| 欧美日韩中文字幕| 欧美日韩人人澡狠狠躁视频| 国产一区久久| 亚洲精品日韩在线观看| 国内成人精品2018免费看| 老司机成人在线视频| 亚洲小视频在线| 狠狠爱综合网| 一区二区三区国产在线观看| 国产精品国产三级国产aⅴ入口| 久久久精品久久久久| 在线中文字幕一区| 一本色道久久综合亚洲精品高清| 欧美另类69精品久久久久9999| 欧美人与禽猛交乱配视频| 欧美精品日韩一区| 欧美黄色免费网站| 国产日韩在线看| 国产亚洲欧美色| 欧美主播一区二区三区| 久久久久久久精| 欧美一区视频在线| 亚洲美女电影在线| 亚洲欧美中文在线视频| 亚洲精品国产日韩| 欧美日韩亚洲三区| 伊人春色精品| 91久久国产综合久久91精品网站| 国产在线观看精品一区二区三区| 国产欧美一区二区精品性色| 亚洲欧美电影院| 国内外成人免费激情在线视频| 樱桃视频在线观看一区| 国产精品福利网站| 国产拍揄自揄精品视频麻豆| 在线亚洲一区| 亚洲国产日日夜夜| 久久女同精品一区二区| 亚洲在线视频观看| 国产精品色一区二区三区| 欧美精品在线网站| 一区二区三区久久网| 亚洲精品免费看| 亚洲男人天堂2024| 美女任你摸久久| 欧美日韩午夜激情| 亚洲精品日韩在线| 久久精品官网| 亚洲动漫精品| 欧美日韩亚洲一区二区三区在线观看| 欧美va亚洲va香蕉在线| 国内外成人免费激情在线视频| 久久亚洲美女| 亚洲美女黄色片| 欧美在线观看www| 久久亚洲国产精品一区二区| 欧美黑人在线观看| 久久综合婷婷| 久久狠狠婷婷| 国产精品久久影院| 亚洲在线不卡| 欧美日韩高清免费| 免费不卡中文字幕视频| 欧美大片18| 亚洲免费久久| 免费黄网站欧美| 99热这里只有成人精品国产| 欧美日韩免费观看一区=区三区| 国产午夜精品一区二区三区视频| 国产精品久久久久99| 久久久久在线观看| 亚洲一区二区免费看| 国产精品久久久久久久久久久久久| 一区二区三区在线观看视频| 精品二区视频| 国产精品久久久一区麻豆最新章节| 蜜臀久久99精品久久久画质超高清| 红桃av永久久久| 亚洲欧洲三级电影| 日韩亚洲国产精品| 樱桃视频在线观看一区| 欧美激情亚洲视频| 亚洲欧美日韩国产一区二区三区| 久久综合狠狠综合久久激情| 国产精品午夜在线观看| 欧美另类69精品久久久久9999| 久久精品国产欧美亚洲人人爽| 国产精品久久久久aaaa九色| 欧美大色视频| 欧美高清视频一二三区| 亚洲欧美日本视频在线观看| 在线精品视频一区二区| 99国产精品国产精品毛片| 亚洲国产精品欧美一二99| 亚洲精品少妇| 男人插女人欧美| 久久久精品国产99久久精品芒果| 亚洲国产精品99久久久久久久久| 亚洲女女女同性video| 午夜一区二区三区不卡视频| 欧美日韩国产首页| 久久久久国产成人精品亚洲午夜| 欧美日韩aaaaa| 美女任你摸久久| 国语自产精品视频在线看| 久久精品国产69国产精品亚洲| 久久国产主播精品| 性欧美暴力猛交69hd| 一区二区三区 在线观看视| 午夜精品久久久久久久| 亚洲最新视频在线播放| 亚洲国产小视频在线观看| 国产精品美女一区二区在线观看| 国产一区二区三区四区老人| 亚洲精品三级| 国产欧美日韩一区二区三区在线观看| 久久久久综合一区二区三区| 亚洲精品四区| 一区二区不卡在线视频 午夜欧美不卡'| 国产日产欧美精品| 欧美高清视频在线播放| 久久精品国产2020观看福利| 午夜伦理片一区| 久久偷看各类wc女厕嘘嘘偷窃| 国产精品尤物| 欧美一区观看| 久久久久久久久久久成人| 麻豆精品视频在线观看视频| 免费国产一区二区| 久久久久五月天| 久久久www成人免费无遮挡大片| 男女激情久久| 麻豆av一区二区三区| 国产女人18毛片水18精品| 红桃视频亚洲| 亚洲欧美一级二级三级| 国产又爽又黄的激情精品视频| 一区二区欧美亚洲| 久久精品99国产精品| 国产欧美日韩在线播放| 一区二区欧美亚洲| 国产伦精品免费视频| 性欧美1819性猛交| 国产精品久久午夜| 国产日韩在线不卡| 国产欧美日韩免费看aⅴ视频| 欧美国产亚洲精品久久久8v| 亚洲另类春色国产| 亚洲丰满少妇videoshd| 国际精品欧美精品| 欧美视频中文一区二区三区在线观看| 欧美区在线观看| 亚洲第一福利社区| 亚洲二区在线| 国产精品女人毛片| 亚洲午夜电影在线观看| 欧美日韩一区二区免费视频| 一区二区三区高清不卡| 在线亚洲成人| 一本一本久久a久久精品综合妖精| 欧美暴力喷水在线| 久久手机精品视频| 亚洲精品国产无天堂网2021| 国产色产综合色产在线视频| 免费日韩av电影| 欧美精品在线观看91| 欧美激情欧美狂野欧美精品| 亚洲午夜精品网| 亚洲精品国产无天堂网2021| 亚洲视频精品在线| 午夜视频一区在线观看| 亚洲激情在线观看| 亚洲人成网站在线观看播放| 欧美一区二区三区成人| 亚洲国产精品热久久| 欧美高清视频一区二区三区在线观看| 可以看av的网站久久看| 蜜月aⅴ免费一区二区三区| 亚洲第一精品在线| 亚洲国产欧美日韩精品| 在线成人性视频| 亚洲国产精品第一区二区三区| 久久aⅴ国产紧身牛仔裤| 亚洲影视在线| 嫩模写真一区二区三区三州| 欧美精品在线一区| 欧美黄网免费在线观看| 国产精品永久在线| 亚洲成人中文| 欧美三日本三级三级在线播放| 老司机精品视频网站| 久久精品人人做人人爽| 女仆av观看一区| 欧美日韩国产高清| 国产精品色婷婷久久58| 欧美一区二区免费| 国产精品夜夜夜一区二区三区尤| 久久岛国电影| 欧美成人69av| 裸体歌舞表演一区二区| 亚洲午夜视频在线| 久热综合在线亚洲精品| 亚洲精品一区二区三区在线观看| 国产毛片精品国产一区二区三区| 中日韩在线视频| 亚洲综合99| 亚洲影视九九影院在线观看| 久久精品国产清高在天天线| 久久久久久久久久久久久9999| 国产亚洲精品综合一区91| 麻豆国产va免费精品高清在线| 国产日韩欧美在线播放不卡| 国产日韩在线看| 欧美1区免费| 国产精品国产福利国产秒拍| 欧美在线观看视频一区二区| 激情欧美国产欧美| 国产亚洲精品久久飘花| 亚洲日本电影| 亚洲精品韩国| 亚洲午夜精品国产| 久久久国产成人精品| 久久久久久日产精品| 国产精品资源在线观看| 亚洲成色www久久网站| 欧美日韩一区成人| 性xx色xx综合久久久xx| 欧美日韩三区四区| 国产精品久久波多野结衣| 亚洲人成啪啪网站| 欧美1区3d| 国内精品国产成人| 亚洲午夜激情网站| 国产精品视频一| 欧美日韩精品一区二区天天拍小说| 亚洲大片精品永久免费| 亚洲一区二区三区精品在线观看| 欧美黄色免费| 韩国三级电影一区二区| 欧美激情久久久| 欧美在线视频观看| 午夜亚洲性色视频| 国产精品免费一区二区三区观看| 在线免费一区三区| 欧美日韩免费在线视频| 国产一区二区三区最好精华液| 亚洲亚洲精品在线观看| 欧美激情四色| 亚洲综合色自拍一区| 国产欧美综合一区二区三区| 欧美不卡福利| 99re8这里有精品热视频免费| 亚洲精品久久久久久久久久久久久| 亚洲一区免费看| 在线日韩av永久免费观看| 99人久久精品视频最新地址| 久久视频一区二区| 在线观看视频免费一区二区三区| 亚洲电影免费| 一本色道久久综合亚洲精品高清| 午夜欧美大尺度福利影院在线看| 老司机亚洲精品| 一本色道久久综合狠狠躁篇怎么玩| 欧美黄免费看| 亚洲精品人人| 久久免费视频在线观看| 亚洲国产精品99久久久久久久久| 国产欧美一级| 老司机成人在线视频| 在线观看一区二区精品视频| 久久久蜜臀国产一区二区| 午夜伦理片一区| 老鸭窝亚洲一区二区三区| 国产精品亚洲精品| 欧美日韩一区二区三区在线| 欧美色综合天天久久综合精品| 免费日韩视频| 欧美精品一级| 亚洲国产成人久久综合| 国产亚洲精品v| 欧美激情一区二区三区全黄| 欧美在线播放一区| 日韩一级网站| 黄色成人av在线| 久久久久久久尹人综合网亚洲| 国产精品高潮久久| 亚洲四色影视在线观看| 欧美黑人一区二区三区| 欧美精品在线一区二区三区| 中文有码久久| 99精品国产一区二区青青牛奶| 欧美在线亚洲| 性欧美18~19sex高清播放| 欧美激情精品久久久久久黑人| 欧美日韩国产小视频在线观看| 欧美日韩在线免费| 欧美午夜理伦三级在线观看| 最新国产乱人伦偷精品免费网站| 欧美激情亚洲综合一区| 欧美va亚洲va国产综合| 99精品欧美| 香蕉久久夜色| 欧美色网一区二区| 国产综合色产| 亚洲高清成人| 久久精品色图| 欧美黑人一区二区三区| 午夜精品久久久久久久久久久| 一本一本久久a久久精品牛牛影视| 在线观看国产一区二区| 99精品国产福利在线观看免费| 久久免费视频网| 亚洲第一免费播放区| 欧美日韩综合视频网址|