Поделиться через


Защищенные клиентские приложения (ADO.NET)

Обновлен: November 2007

Обычно приложения состоят из многих частей, которые необходимо защищать от уязвимостей, которые могут привести к потере данных или иным образом нарушить безопасность системы. Создавая защищенные пользовательские интерфейсы, можно предотвратить многие проблемы за счет блокирования организаторов атак до того, как они получат доступ к данным или системным ресурсам.

Проверка ввода пользователя

При построении приложения, которое работает с данными следует, пока не было доказано обратного, рассматривать все действия пользователя злонамеренными. Несоблюдение этого правила может привести к созданию уязвимого для атак приложения. Платформа .NET Framework содержит классы, позволяющие вводить в действие домен значений для элементов управления, например, ограничивающих число символов, которое можно ввести. При помощи обработчиков событий (hooks) можно писать процедуры для проверки допустимости значений. Данные ввода пользователей можно проверять и строго типизировать, ограничивая тем самым уязвимость приложения для эксплойтов сценариев и атак путем внедрения кода SQL.

ms172106.alert_security(ru-ru,VS.90).gifПримечание о безопасности.

Кроме того, также следует проверять ввод пользователя в источнике данных и в клиентском приложении. Злоумышленник может обойти приложение и атаковать источник данных напрямую.

Windows-приложения

Раньше Windows-приложения обычно выполнялись с полными разрешениями. Платформа .NET Framework предоставляет инфраструктуру для ограничения выполнения кода в Windows-приложении при помощи управления доступом для кода (CAS). Однако только механизма CAS для защиты приложения не достаточно.

ASP.NET и веб-службы XML

Доступ к некоторым разделам веб-узла для приложений ASP.NET обычно необходимо ограничивать и обеспечивать другие механизмы защиты данных и обеспечения безопасности узлов. Эти ссылки ведут к полезным сведениям, описывающим защиту приложений ASP.NET.

Веб-служба XML предоставляет данные, которые могут потреблять приложение ASP.NET, приложение Windows Forms или другая веб-служба. Необходимо обеспечивать безопасность самой веб-службы, а также клиентского приложения.

Дополнительные сведения см. в следующих ресурсах.

Ресурс

Описание

Защита веб-узлов ASP.NET

Обсуждается, как защищать приложения ASP.NET.

Securing XML Web Services Created Using ASP.NET

Обсуждается, как обеспечивать безопасность веб-службы ASP.NET.

Общие сведения об использовании сценариев

Обсуждается, как защищаться от атак эксплойта сценариев, которые пытаются вставить вредоносные символы в веб-страницу.

Базовые методы обеспечения безопасности веб-приложений ASP.NET

Общие сведения о безопасности и ссылки на дополнительные разделы.

Удаленное взаимодействие

Возможности по удаленному взаимодействию платформы .NET позволяют строить широко распределенные приложения независимо от того, находятся ли все компоненты приложения на одном компьютере или разбросаны по всему миру. Можно строить клиентские приложения, использующие объекты в других процессах на этом же компьютере или на любом другом компьютере, с которым можно связаться по данной сети. Возможности по удаленному взаимодействию платформы .NET можно также применять для обмена данными с другими доменами приложений в рамках одного процесса.

Ресурс

Описание

Configuration of Remote Applications

Обсуждается, как настраивать удаленно взаимодействующие приложения, чтобы избежать обычных проблем.

Security in Remoting

Описывает проверку подлинности и шифрование, а также другие разделы безопасности, имеющие отношение к удаленному взаимодействию.

Вопросы безопасности при удаленном взаимодействии

Описывает вопросы безопасности в отношении защищенных объектов и пересечения доменов приложений.

См. также

Основные понятия

Рекомендации по стратегиям доступа к данным

Защита приложений

Защита сведений о соединении (ADO.NET)

Другие ресурсы

Защита приложений ADO.NET