viewstate的安全

原创 2004年07月22日 20:34:00

最近学习viewstae,心得和摘要如下:

由于 ViewState 没有被格式化为清晰的文本,某些人有时会认为它被加密了,其实并没有。相反,ViewState 只是进行了 Base64 编码,以确保值在往返过程中不会发生变化,而并不考虑应用程序使用的响应/请求编码。

可以向应用程序中添加两种 ViewState 安全级别:

  • 防篡改
  • 加密

需要注意的是,ViewState 安全性对于处理和呈现 ASP.NET 页面所需的时间有直接的影响。简单地说,安全性越高,速度越慢。因此如果不需要,请不要为 ViewState 添加安全性。

防篡改

尽管散列代码不能确保 ViewState 字段中实际数据的安全,但它能够显著降低有人通过 ViewState 骗过应用程序的可能性,即防止回传应用程序通常禁止用户输入的值。

可以通过设置 EnableViewStateMAC 属性来指示 ASP.NET 向 ViewState 字段中追加一个散列代码:

<%@Page EnableViewStateMAC=true %> 

可以在页面级别上设置 EnableViewStateMAC,也可以在应用程序级别上设置。在回传时,ASP.NET 将为 ViewState 数据生成一个散列代码,并将其与存储在回传值中的散列代码进行比较。如果两处的散列代码不匹配,该 ViewState 数据将被丢弃,同时控件将恢复为原来的设置。

默认情况下,ASP.NET 使用 SHA1 算法来生成 ViewState 散列代码。此外,也可以通过在 machine.config 文件中设置 <machineKey> 来选择 MD5 算法,如下所示:

<machineKey validation="MD5" /> 

加密

可以使用加密来保护 ViewState 字段中的实际数据值。首先,必须如上所述设置 EnableViewStatMAC="true"。然后,将 machineKey validation 类型设置为 3DES。这将指示 ASP.NET 使用 Triple DES 对称加密算法来加密 ViewState 值。

<machineKey validation="3DES" /> 

Web 领域中的 ViewState 安全性

默认情况下,ASP.NET 将创建一个随机的验证密钥,并存储在每个服务器的本地安全授权 (LSA) 中。要验证在另一台服务器上创建的 ViewState 字段,两台服务器的 validationKey 必须设置为相同的值。如果要通过上述方式之一,对运行于 Web 领域配置中的应用程序进行 ViewState 安全设置,则需要为所有服务器提供一个唯一的、共享的验证密钥。

验证密钥是一个包含 20 到 64 位密码增强字节的随机字符串,用 40 到 128 个十六进制字符表示。密钥越长越安全,因此建议使用 128 个字符的密钥(如果计算机支持)。例如:

<machineKey validation="SHA1" validationKey=" F3690E7A3143C185AB1089616A8B4D81FD55DD7A69EEAA3B32A6AE813ECEECD28DEA66A 23BEE42193729BD48595EBAFE2C2E765BE77E006330BC3B1392D7C73F" /> 

System.Security.Cryptography 名称空间包括 RNGCryptoServiceProvider 类,使用该类可以生成此字符串,如以下 GenerateCryptoKey.aspx 示例所示:

<%@ Page Language="c#" %> <%@ Import Namespace="System.Security.Cryptography" %> <HTML> <body> <form runat="server"> <H3>生成随机加密密钥</H3> <P> <asp:RadioButtonList id="RadioButtonList1" runat="server" RepeatDirection="Horizontal"> <asp:ListItem Value="40">40-byte</asp:ListItem> <asp:ListItem Value="128" Selected="True">128-byte</asp:ListItem> </asp:RadioButtonList>&nbsp; <asp:Button id="Button1" runat="server" onclick="GenerateKey" Text="生成密钥"> </asp:Button></P> <P> <asp:TextBox id="TextBox1" runat="server" TextMode="MultiLine" Rows="10" Columns="70" BackColor="#EEEEEE" EnableViewState="False"> 复制并粘贴生成的结果</asp:TextBox></P> </form> </body> </HTML> <script runat=server> void GenerateKey(object sender, System.EventArgs e) { int keylength = Int32.Parse(RadioButtonList1.SelectedItem.Value); // 在此处放入用于初始化页面的用户代码 byte[] buff = new Byte[keylength/2]; RNGCryptoServiceProvider rng = new RNGCryptoServiceProvider(); // 该数组已使用密码增强的随机字节进行填充 rng.GetBytes(buff); StringBuilder sb = new StringBuilder(keylength); int i; for (i = 0; i < buff.Length; i++) { sb.Append(String.Format("{0:X2}",buff[i])); } // 粘贴到文本框,用户可从中复制 TextBox1.Text = sb.ToString(); } </script> 

ASP.Net ViewState的实现

  选择自 timmy3310 的 Blog ViewState是.Net中提出的状态保存的一种新途径(实际上也是老瓶装新酒);我们知道,传统的Web程序保存状态的方式有这样几种:  1、Applic...
  • 21aspnet
  • 21aspnet
  • 2004-10-22 13:05:00
  • 2578

Web开发中常见安全缺陷及解决方法

Web开发中常见安全缺陷及解决方法   2007-06-29 11:48:44|  分类: ASP.NET开发技术 |  标签: |字号大中小 订阅 一、不能盲目相信用户输...
  • wuxiaobingandbob
  • wuxiaobingandbob
  • 2013-07-26 08:40:05
  • 651

ViewState使用小结

ViewState是.Net中提出的状态保存的一种新途径,web程序保存状态的方式有这样几种:1、Application:保存在Application中的数据是全局有效的;Application里面存...
  • xidor
  • xidor
  • 2008-01-05 23:36:00
  • 1783

ASP.Net中的enableViewStateMac属性

如果你查看html源代码,你也许常会看到类似以下的代码片断:其实,这就是Microsoft在asp.net应用viewstate技术的特征表现。为了页面能在postback后依然能读取服务器控件原有的...
  • qixi0616
  • qixi0616
  • 2008-08-19 12:01:00
  • 5540

viewstate的安全

最近学习viewstae,心得和摘要如下: 由于 ViewState 没有被格式化为清晰的文本,某些人有时会认为它被加密了,其实并没有。相反,ViewState 只是进行了 Base64 编码,以确保...
  • mdot
  • mdot
  • 2004-07-22 20:34:00
  • 2229

ASP.NET 安全(二)

保护您的 ASP.NET 应用程序 Adam Tuliper 在上一期中,我讨论了构建 Web 应用程序安全性的重要性,并介绍了包括 SQL 注入和参数篡改在内的一些攻击类型,以...
  • yanzhibo
  • yanzhibo
  • 2014-11-26 22:27:01
  • 1210

asp.net viewstate可以存放datatable对象

private DataTable CreateDataTable() //生成一个DataTable并赋给ViewState         {             DataTable ta...
  • gcyy0106
  • gcyy0106
  • 2011-08-10 14:28:31
  • 3671

viewstate解密

看完之后,觉得能不用viewstate就不用,再者像这样viewstate["a"]="b";这种简单的赋值是没有什么关系的,它生成的树是很小的,altas一定是用js修改了viewstate的,但方...
  • zb219
  • zb219
  • 2007-05-22 16:03:00
  • 2271

安全开发手册-完全漏洞点处理

全开发手册 完整版 开发手册 目录 一、    输入验证    3 1.    什么是输入    3 2.    输入验证的必要性    3 3.    输入验证技术    3 3....
  • haishangyouling
  • haishangyouling
  • 2017-05-24 17:16:30
  • 666

[完整][中文][WEB<em>安全</em>测试].(美)霍普.扫描版.pdf

[WEB<em>安全</em>测试].(美)霍普.扫描版.pdf (美)霍普 等著 傅鑫 等译出版社:清华...安装<em>ViewState</em> Decoder 36 2.9 安装cURL 36 2.10 安装Pornzilla 37 2.11 ...
  • 2018年04月13日 00:00
收藏助手
不良信息举报
您举报文章:viewstate的安全
举报原因:
原因补充:

(最多只允许输入30个字)