我正在计划一个新的项目,现在我很想使用ASP.NET MVC。我的项目计划使用JQuery和AJAX (尽管也支持非JS客户端)。我有一个标准的ASP.NET背景,我仍然在尝试理解MVC范例(在Scott Guthrie的帮助下)。然而,我使用MVC的主要关注点是安全性方面。我用ASP.NET做了相当多的安全性工作,我知道如何处理各种攻击载体。我需要重新学习ASP.NET MVC的安全性吗?是否有新的威胁,或者甚至是处理旧威胁的新方法,我将不得不阅读?我已经订购了几本ASP.NET MVC书籍(其中有关于安全的章节),但我想知道其他人在这方面的经验。
谢谢
发布于 2010-02-08 02:50:44
这取决于你所说的安全性。
授权基本上是相同的,如果不是更容易的话。支持并鼓励窗体身份验证,您只需在控制器或控制器操作上粘贴[Authorize]属性。在那里不需要学太多东西。
ViewState已经不存在了,所以您不需要担心ViewState验证或任何其他杂乱无章的事情。
如果您指的是XSS,我会说它大致相同;您需要在输出中转义数据,这很容易做到:
<%= Html.Encode(Model.SomeString) %>我能想到的唯一一件事是处理CSRF/XSRF,您可能会发现这一点有所不同。幸运的是,其中大部分已经是built in to the framework了。
因此,总的来说,我会说不,ASP.NET MVC中安全性的学习曲线不应该像架构本身的学习曲线一样陡峭。
https://stackoverflow.com/questions/2217823
复制相似问题