2015-12-03 3 views
-1

У меня есть сайт, который уже защищен Windows NT Challenge Response, когда кто-то пытается туда попасть.Лучший способ защитить сайт для управления компанией

Много лет назад у меня был создать специальный веб-страницу, которая требует дополнительной безопасности

я помещал в:

Привет всем, я уже не пытаюсь убедить эту систему, чтобы принять пасту из реальной HTML код так вот она с HTML-теги удаляются:

START

Пожалуйста, вход в систему:

имя = form1 метод = пост Действие = HIDDEN

UserName:

входной тип = имя пароль = UserName

Пароль:

тип ввода = имя пароль = Пароль

тип входного = отправить имя = Submit значение = Регистрация

ОКОН

И не думал об этом до недавней встречи, когда член персонала, использующего веб-страницу, жаловался, что это было неприятно, он хотел, чтобы эта информация была автоматически заполнена его веб-браузером.

Таким образом, ответ на вызов автоматически заполнялся в своем веб-браузере, но вышеприведенный код остановил его/ее доступ к веб-странице, не набрав требуемые коды безопасности.

Я потратил некоторое время, чтобы посмотреть, было ли указано выше, о чем я говорил выше, и ничего не найдено

Таким образом, используя

тип ввода = пароль как для имени пользователя и пароля

ли метод, который должен быть в общем использовании на очень защищенных сайтах

Phil

+0

В чем ваш вопрос? –

+0

мой вопрос: «Почему веб-сайты компании не используют очень безопасный метод, который я обнаружил случайно лет назад»? Никому не нужно позволять веб-обозревателю обходить безопасность и автоматически заполнять имя пользователя и пароль. –

+0

Потому что некоторые люди не знают, что они делают, какие технологии доступны или как эффективно внедрять технологии/процессы. Это философский вопрос (и, по-видимому, риторический, поскольку нет реального ответа.) –

ответ

0

Если вы на IIS с Windows, авт/сквозная проверка подлинности (думаю, что это то, что это), вы должны иметь возможность просто устанавливать разрешения для самого файла в файловой системе, чтобы ограничить доступ пользователей к нему.

Если вы хотите сохранить свой текущий безопасный метод, вы можете использовать JS для хранения значений в файле cookie и использования, которые заполняют форму при загрузке страницы.

+0

Мой метод безопасен, то есть точка –

+0

Я потратил некоторое время, чтобы посмотреть, было ли указано выше, о чем я говорил выше, и нашел ничего, подводит итог: мои исследования включали в себя несколько рекомендаций по безопасности для веб-страниц для безопасности –

+0

Извините, моя точка зрения, вероятно, на более фундаментальном уровне - почему вы просто не используете аутентификацию NT - что такое более безопасная система, не мог просто использовать OOTB? Конечно, вы можете аутентифицировать эти коды отдельному провайдеру auth, но это звучит так, будто вы просто защищаете некоторые веб-страницы на сервере IIS; в этом случае просто упростите и используйте IIS/NT для этого, и он удалит имя пользователя/пароль, вызывающий боль. –

Смежные вопросы