WCFでユーザー名メッセージセキュリティを使用しようとしています。トランスポートクレデンシャルタイプのNone/Anonymousを使用すると、明確なセキュリティリスクが発生するかどうかを調べようとしています。
私の懸念は、バイナリデータがWS-trust仕様(TLSネゴシエーション)を使用してトンネリングされる最初の交換にあります。共有セキュリティコンテキストが確立される前に、このユーザー名とパスワードの認証の試みはネットワークスニファの影響を受けやすくなりますか?
どんな考えでも歓迎します。
ありがとう。
<security mode="Message">
<transport clientCredentialType="None" />
<message clientCredentialType="UserName" negotiateServiceCredential="true" algorithmSuite="Default" establishSecurityContext="true" />
</security>