ユーザーがデフォルトのフォーム認証方法に基づいてログインすると、サーバーは暗号化されたデータを含む Cookie を作成します (暗号化のキーとしてマシン キーを使用)。
これは、誰かがサーバーのマシン キーを見つけたり、推測したり、アクセスしたりすると、Web アプリケーションにログインすることを意味します。
4 つのサーバー上にあるいくつかのアプリケーションを開発しました。そのため、machine.config 内のすべてのサーバーに対して同じマシン キーをハードコーディングしましたが、自動生成モードを使用できません。
- マシンキーを総当たり攻撃することは可能ですか?
- 他の方法はありますか?(WindowsとPassportは使いたくない)
- また、フォーム認証チケットは十分に安全ですか? (つまり、電子バンキング アプリケーションに使用できます)