- android - 多次调用 OnPrimaryClipChangedListener
- android - 无法更新 RecyclerView 中的 TextView 字段
- android.database.CursorIndexOutOfBoundsException : Index 0 requested, 光标大小为 0
- android - 使用 AppCompat 时,我们是否需要明确指定其 UI 组件(Spinner、EditText)颜色
请告诉我,Silverlight 商业应用程序是安全的吗?
据我所知,用户可以从加载应用程序的本地计算机缓存中获取 .xap 文件,或者如果知道文件名和位置(它是用 HTML 代码编写的),则直接获取 - 只需键入它在浏览器的地址栏中,文件将被下载。 (问题一:正常吗?或者是某些特定主机的设置可以拒绝直接下载?)
最有趣的是,用户一旦下载网页,文件系统中就有一个.xap文件。现在 问题 2:用户是否可以打开(我的意思是反编译)这个 xap 文件并因此获得大量数据,包括检查用户的特定角色等?在代码中,我定期检查是否存在具有特定角色的授权用户。根据这一点,它可能由不同的内容提供。 p.s.当然,我知道服务器端通过属性来检查角色,对此没有发言权。另外,我使用 MEF 模块化,并且对于模块之间的通信,我使用了具有通信接口(interface)的全局库项目。 模块之间传递的信息是否可以被窃取?
下一步。 web.config 文件包含一些应用程序设置,还有一个带有登录密码信息的数据库连接字符串。还有问题3:web.config,存储这样的数据是否足够安全?
最后一个问题 - SSL 连接。我知道,我需要付费才能使用它。总之,问题 4:SSL 如何保护应用程序和包含数据(在业务应用程序中)?
最佳答案
问题 1. xap 文件必须可供最终用户访问,因此我认为您无法阻止经过身份验证的用户从服务器获取它。即使它不可用,用户也可以在他们的浏览器缓存中找到它。
问题 2a。是的,用户可以反编译 xap。它只是一个 zip 文件。重命名为 zip,提取内容,使用 Reflector 等查看。尝试使用 Silverlight Spy,您还可以看到一些有趣的东西。您可以在程序集上使用混淆工具,这是一种有用的威慑力量,但即便如此,也可能被拥有足够资源/精力的人反编译。
问题 2b。我认为有可能看到“信息在模块之间传递”,因为可以使用 WinDbg 调试 Silverlight 应用程序。再次强调,混淆至少有助于阻止不经意的反省。
问题 3。是的,web.config 应该是安全的,除非您特意公开它。
问题 4。SSL 不会阻止上面列出的 xap 文件的任何内省(introspection)问题,但会阻止人们嗅探流量。您将遇到的唯一问题是如何减轻中间人攻击(代理替换其自己的证书)。有一些方法可以缓解这种情况,但我不知道最佳实践是什么。
根据您提出的问题,您应该降低以下风险。想象一下,用户连接到您的 SL 应用程序,登录,然后您从服务器获取他们的“角色”。如果他们反编译了你的 xap,并发现他们需要处于“管理员”角色才能打开对所有内容的访问,他们可以在 SL 应用程序和你的服务器之间放置一个代理并修改响应,以便 SL 应用程序认为他们处于“管理员”角色。这是中间人攻击,最终用户试图破解系统。即使您使用的是 SSL,这也是可能的,因为代理将使用自己的证书,并且最终用户可以将代理的证书添加到他们受信任的证书存储中。
我一直没能在客户端妥善解决上述风险。我通过使用混淆并向请求/响应添加自定义 header (实际上是一个带有隐藏私钥的校验和来加密校验和)来让黑客难以为继。但是,如果最终用户设法对 xap 进行反混淆/反编译,理论上他们将能够找到私钥并查看我的加密算法,因此能够在更改上述“角色”后替换为新的校验和示例。
总而言之,我得出的结论是无法正确保护客户端。如果您认为风险足够,最好在服务器上复制授权。
例如,如果要求用户必须是'admin'角色才能查看'customers',那么如果用户是'admin'角色,我会在客户端显示'customers'屏幕.但是,在服务器上,当 SL 客户端调用服务来获取“客户”数据时,我还会检查当前经过身份验证的用户是否有权查看数据(而不是查看屏幕)。
关于银光。安全问题,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/15113259/
关闭。这个问题是off-topic .它目前不接受答案。 想要改进这个问题? Update the question所以它是on-topic用于堆栈溢出。 关闭 12 年前。 Improve thi
我有一个动态网格,其中的数据功能需要正常工作,这样我才能逐步复制网格中的数据。假设在第 5 行中,我输入 10,则从第 6 行开始的后续行应从 11 开始读取,依此类推。 如果我转到空白的第一行并输入
我有一个关于我的按钮消失的问题 我已经把一个图像作为我的按钮 用这个函数动画 function example_animate(px) { $('#cont
我有一个具有 Facebook 连接和经典用户名/密码登录的网站。目前,如果用户单击 facebook_connect 按钮,系统即可运行。但是,我想将现有帐户链接到 facebook,因为用户可以选
我有一个正在为 iOS 开发的应用程序,该应用程序执行以下操作 加载和设置注释并启动核心定位和缩放到位置。 map 上有很多注释,从数据加载不会花很长时间,但将它们实际渲染到 map 上需要一段时间。
我被推荐使用 Heroku for Ruby on Rails 托管,到目前为止,我认为我真的会喜欢它。只是想知道是否有人可以帮助我找出问题所在。 我按照那里的说明在该网站上创建应用程序,创建并提交
我看过很多关于 SSL 错误的帖子和信息,我自己也偶然发现了一个。 我正在尝试使用 GlobalSign CA BE 证书通过 Android WebView 访问网页,但出现了不可信错误。 对于大多
我想开始使用 OpenGL 3+ 和 4,但我在使用 Glew 时遇到了问题。我试图将 glew32.lib 包含在附加依赖项中,并且我已将库和 .dll 移动到主文件夹中,因此不应该有任何路径问题。
我已经盯着这两个下载页面的源代码看了一段时间,但我似乎找不到问题。 我有两个下载页面,一个 javascript 可以工作,一个没有。 工作:http://justupload.it/v/lfd7不是
我一直在使用 jQuery,只是尝试在单击链接时替换文本字段以及隐藏/显示内容项。它似乎在 IE 中工作得很好,但我似乎无法让它在 FF 中工作。 我的 jQuery: $(function() {
我正在尝试为 NDK 编译套接字库,但出现以下两个错误: error: 'close' was not declared in this scope 和 error: 'min' is not a m
我正在使用 Selenium 浏览器自动化框架测试网站。在测试过程中,我切换到特定的框架,我们将其称为“frame_1”。后来,我在 Select 类中使用了 deselectAll() 方法。不久之
我正在尝试通过 Python 创建到 Heroku PostgreSQL 数据库的连接。我将 Windows10 与 Python 3.6.8 和 PostgreSQL 9.6 一起使用。 我从“ht
我有一个包含 2 列的数据框,我想根据两列之间的比较创建第三列。 所以逻辑是:第 1 列 val = 3,第 2 列 val = 4,因此新列值什么都没有 第 1 列 val = 3,第 2 列 va
我想知道如何调试 iphone 5 中的 css 问题。 我尝试使用 firelite 插件。但是从纵向旋转到横向时,火石占据了整个屏幕。 有没有其他方法可以调试 iphone 5 中的 css 问题
所以我有点难以理解为什么这不起作用。我正在尝试替换我正在处理的示例站点上的类别复选框。我试图让它做以下事情:未选中时以一种方式出现,悬停时以另一种方式出现(选中或未选中)选中时以第三种方式出现(而不是
Javascript CSS 问题: 我正在使用一个文本框来写入一个 div。我使用以下 javascript 获取文本框来执行此操作: function process_input(){
你好,我很难理解 P、NP 和多项式时间缩减的主题。我试过在网上搜索它并问过我的一些 friend ,但我没有得到任何好的答案。 我想问一个关于这个话题的一般性问题: 设 A,B 为 P 中的语言(或
你好,我一直在研究 https://leetcode.com/problems/2-keys-keyboard/并想到了这个动态规划问题。 您从空白页上的“A”开始,完成后得到一个数字 n,页面上应该
我正在使用 Cocoapods 和 KIF 在 Xcode 服务器上运行持续集成。我已经成功地为一个项目设置了它来报告每次提交。我现在正在使用第二个项目并收到错误: Bot Issue: warnin
我是一名优秀的程序员,十分优秀!