gpt4 book ai didi

c# - ASP.NET core 2.2 web api 记录与数据保护 key 相关的警告 : how should we handle this issue?

转载 作者:行者123 更新时间:2023-11-30 21:29:21 26 4
gpt4 key购买 nike

我们有一个 ASP.NET core 2.2 web 应用程序公开了一些 web api Controller 。我们的应用程序没有任何类型的身份验证机制,所有公开的端点都可以由匿名用户调用。

当我们在 IIS 下托管应用程序时,我们会在应用程序启动时收到三个奇怪的警告消息。这些是我们得到的日志:

  1. 使用内存存储库。 key 不会持久存储。
  2. 用户配置文件和 HKLM 注册表均不可用。使用临时 key 存储库。当应用程序退出时, protected 数据将不可用。
  3. 没有配置 XML 加密器。 key {GUID} 可能会以未加密的形式保存到存储中。

所有这些日志都将 Microsoft.AspNetCore.DataProtection 作为日志上下文,并且由 ASP.NET 核心框架内部编写。

这些日志的含义对我来说似乎很清楚:有一个“ key ”(不管它是什么意思)将被持久化在内存中,因为没有提供注册表存储(当然,它会丢失应用程序退出)。还有一条警告表明,如果保留此 key ,则不会以任何方式对其进行加密。

此时我会问以下问题:

  • 日志中报告的名称为“key”的 GUID 是什么?有什么用?
  • 此警告是否存在任何安全风险?
  • 我应该采取什么行动吗?

一些附加信息:

一些在线博客建议这些类型的数据保护警告与 ASP.NET 身份的使用有关,但我们不在我们的应用程序中使用身份(我们没有启用身份验证)。其他博客建议设置托管应用程序池以加载用户配置文件:我已经尝试过,但警告仍然存在。

2019 年 4 月 2 日重要更新

感谢 asp.net core 开发团队的帮助,我解决了这个问题。有关完整引用,请参阅 the github issue I opened yesterday

简而言之,这个问题与我的开发机器上的 IIS 配置有关。为了使 ASP.NET 核心数据保护按预期工作,IIS 和托管应用程序池 (see here for a complete reference) 有一些特定配置

2019 年 9 月 13 日更新

对于那些在他们的 ASP.NET 核心 2.2 Web 应用程序中有相同警告的人,我建议看一下这个 github issue .

我们现在已经在我们的产品中添加了 cookie 身份验证,我们需要支持 kubernetes 托管。在具有 cookie 身份验证的 kubernetes 中,此 stackoverflow 问题中讨论的警告是相关的,因为您必须为 ASP.NET Core 提供一个存储 ASP.NET Core 数据保护系统所需 key 的位置。

我们选择在 MongoDB 中实现持久 key 环。一些细节可以找到here .这里不能展示代码(该项目未开源),但我们基本上已经从官方entity framework core key ring store开始了。并用注入(inject)的 IMongoCollection<DataProtectionKey> 替换 Entity Framework 数据库上下文的所有用法.我们还修改了the DataProtectionKey class通过删除 Id 属性(我们更喜欢让 MongoDB 生成自己的对象 ID)。

最佳答案

各种组件使用数据保护在运行时加密数据,例如:

  • 身份验证 cookie
  • 身份密码重置 token

您可以在文档中阅读更多相关信息:https://learn.microsoft.com/en-us/aspnet/core/security/data-protection/introduction

您正确理解了警告,它已经创建了一个 key ,但无法决定将 key 存储在何处。因此,如果应用程序重新启动,它将丢失。如果你不使用例如身份验证 cookie,您可以忽略这些警告。您还可以在应用文件夹之外配置存储位置。

关于c# - ASP.NET core 2.2 web api 记录与数据保护 key 相关的警告 : how should we handle this issue?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/55452756/

26 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com