2012-11-04 38 views
8

Về an ninh, kẻ tấn công có thể làm gì nếu anh ta biết SECRET_KEY? Có nguy hiểm sắp xảy ra nào không?rủi ro Django SECRET_KEY

+0

Đó là một câu hỏi thú vị, tôi nghĩ rằng nó có thể được di chuyển đến [security.SE] (http://security.stackexchange.com/) – mgibsonbr

Trả lời

3

Vâng, từ manual:

Chạy Django với một SECRET_KEY biết đánh bại nhiều biện pháp bảo vệ an ninh của Django, và có thể dẫn đến sự leo thang đặc quyền và các lỗ hổng thực thi mã từ xa.

Tôi không chắc chắn làm thế nào nó có thể làm những điều đó (tức là chính xác cách sử dụng khóa bí mật). Nhiều khả năng nó có thể dẫn đến các vấn đề xác minh danh tính. Nếu Django thực sự sử dụng nó bằng cách nào đó cung cấp https giao thông vận tải, sau đó bất cứ ai có thể sniff giao thông có thể giải mã lưu lượng truy cập.

Các vấn đề liên quan