Sha*_*ane 5 security http active-directory https
我们正在建立一个 SharePoint 2010 网站。别担心,这不是 Sharepoint 问题,只是将其添加为上下文。大多数站点将是匿名的,但一些用户能够进行身份验证和编辑内容。他们使用 NTLM(用户存在于 AD)。对于可以通过 http 在 Internet 上修改内容的用户公开 NTLM 登录,还是应该仅通过 https 公开,是否存在任何问题?
纯 HTTP 上的 NTLM 是不安全的。被动嗅探流量或执行中间人攻击的攻击者可以使用各种方法来窃取或滥用凭据。例如:
底线:将 NTLM 身份验证与使用纯文本凭据进行身份验证相同。在这种情况下,这意味着您应该使用 HTTPS 来防止网络上的攻击者。
我对 Sharepoint 一无所知,但通用的方法是在其上放置一个嗅探器。如果您可以看到密码或其哈希值被传递,那么情况就很糟糕。如果您看不到它,那么您需要进一步研究它,它仍然可能被轻微混淆(base64 编码或类似的东西)。