在禁用目录浏览的情况下匿名托管在 IIS 上的文件有多安全?

Nat*_*ate 1 security windows iis hacking

为了详细说明这一点,我想知道使用以下配置托管在 IIS 网站上的文档的安全性:

  1. 禁用IIS 目录列表
  2. 匿名访问已启用
  3. 网站通过HTTPs访问
  4. 文件有很长的随机生成的名称(类似于 guid 加其他字符)

我相信这是一个相对安全的设置(我理解它不像真正经过身份验证的访问那么安全。)我想知道我是否看到了这堵大墙,但它很容易被比我更了解的人绕过。

我想我正在寻找的是一种可以绕过我上面概述的设置的方法。

vor*_*aq7 5

不安全。您通过 Obscurity依赖Security,这绝不是一个好主意。如果有人猜到了您的文件名(或者您的“随机”名称不够随机,并且有人可以在看到一个名称后推导出名称),则他们可以获取文件。

话虽如此,安全级别可能适合您尝试执行的操作。在不知道您的数据有多敏感的情况下,这是不可能的。