SQL Server数据库对连接字符串的安全性处理

本文我们主要介绍了关于SQL Server数据库连接字符串的定义以及它的安全性问题的一些知识,接下来就让我们一起来了解一下这一过程吧。

一、数据库安全性

1)尽量使用Windows身份验证而不是SQL Server 验证。

安全容易管理:使用Windows身份验证:连接时需要写一个Windows集成的安全性,连接时使用的是本机正在使用的用户,或者是IIS正在连接到SQL Server的用户。使用集成的用户连接到SQL Server。在Web应用程序,我们需要了解是哪个用户连接到了SQL Server,默认下,放在IIS的虚拟目录应用程序,用集成的身份验证访问SQL Server,会通过IIS里的aspnet虚拟用户访问后台的SQL数据库。就需要指定它的权限来访问数据库。 如果通过希望客户端,集成Windows身份验证,需要在IIS里面对这个用户指定权限。Asp.net仍然后使用aspnet用户,需要通过web.config模拟<identity>结点来配置,就可以将IE传过来的用户传到后台,但是注意连接过多的话,因为每个人连接集成不一样,不会使用连接池。

使用SQL Server 验证:连接到后台的SQL Server要知道哪个用户,连接时需要输入用户名和密码。

不需要在连接字符串中设置用户名和密码:在登录时输入用户名和密码,更加安全,由Windows控制。用户名和密码放在本机的数据库里面,放在与环境里面。

可以通过密码策略保证安全:比如:在域环境里面,指定密码策略,保证密码的复杂度,密码不重复。

密码不会通过明文在网络中传递,集成Windows 身份验证:

 

  1. SqlClient : Integrated Security = true   or  Integrated Security = SSPI 
  2.  
  3. OleDb   :Integrated Security = true 
  4.  
  5. Odbc    :Trusted_Connection = yes ;  
  6.  
  7. OracleClient :Integrated Security = true 

二、定义连接字符串

1)Persist Security Info的默认设置为 false。

2)如果将其设置为TRUE 或FALSE,则允许再打开连接后通过获取安全敏感信息(包括用户ID和密码)确保的连接之后不会返回到应用程序。

3)保持将Persist Security Info显示的设置为false ,以确保不受信任的来源不能访问连接字符串。

DEMO1: 修改Persist Security Info

 

  1. using System;  
  2.  
  3. using System.Data.SqlClient;  
  4.  
  5. namespace 修改Persist_Security_Info  
  6.  
  7. {  
  8.  
  9. class Program  
  10.  
  11. {  
  12.  
  13. static void Main(string[] args)  
  14.  
  15. {   
  16.  
  17. //persist Security Info = false 
  18.  
  19. SqlConnection conn2 = new SqlConnection("server=.;database=Test;uid =sa;pwd=sa; Persist Security Info = false");     
  20.  
  21. conn2.Open();  
  22.  
  23. if (!string.IsNullOrEmpty(conn2.ConnectionString))  
  24.  
  25. {  
  26.  
  27. Console.WriteLine(conn2.ConnectionString);  
  28.  
  29. }  
  30.  
  31. conn2.Close();  
  32.  
  33. //persist Security Info = true 
  34.  
  35. SqlConnection conn1 = new SqlConnection("server=.;database=Test;uid=sa;pwd=sa;Persist Security Info = true;");  
  36.  
  37. conn1.Open();  
  38.  
  39. if (!string.IsNullOrEmpty(conn1.ConnectionString))  
  40.  
  41. {  
  42.  
  43. Console.WriteLine(conn1.ConnectionString);  
  44.  
  45. }  
  46.  
  47. conn1.Close();  
  48.  
  49. }  
  50.  
  51. }  
  52.  

 

三、连接字符串的注入式攻击 

有些连接是通过SQL Server身份验证连接的,比如:企业里面的Windows应用程序,输入用户名密码就是登录(SQL Server的用户名和密码),权限(能看哪些数据,不能看哪些数据)是通过SQL Server来控制的。

1)类似于SQl 注入式攻击。

2)在连接字符串中通过封号来加入其他的参数。

3)例如: str = constr =”server= .; database=Test;uid =sa ;pwd=”+password ;输入的是: password= “sa; Pooling = true ;Min Pool Size = 999999 ; Max Pool Szzie = 999999;”

解决方法——>使用连接字符串生成器

1)ADO.NET2.0 为不同数据库提供程序引入了新的连接字符串生成器

2)从DbConnectionStringBuilder继承:

提供程序

ConnectionStringBuilder类

System.Data.SqlClient

SqlConnectionStringBuilder

System.Data.OleDb

OleDbConnectionStringBuilder

System.Data.Odbc

OdbcConnectionStringBuilder

System.Data.OracleClient

OracleConnectionStringBuilder

便于不同数据库提供程序连接字符串的编写。

可以避免连接字符串注入式攻击(还可以用 ‘.’ 运算符赋值)

DEMO2:连接字符串生成器。

 

  1. private void button1_Click(object sender, EventArgs e)  
  2.  
  3. {  
  4.  
  5. SqlConnectionStringBuilder builder = new SqlConnectionStringBuilder();  
  6.  
  7. builder.DataSource = txtServer.Text.Trim();  
  8.  
  9. builder.InitialCatalog = txtDb.Text.Trim();  
  10.  
  11. builder.UserID = txtDb.Text.Trim();  
  12.  
  13. builder.Password = txtPwd.Text.Trim();  
  14.  
  15. this.txtConStr.Text = builder.ConnectionString;   
  16.  

 

四、存储连接字符串

将整个连接字符串存储,不希望被查看连接字符串。

方法一:放在一个不知道的地方

方法二:加密

连接字符串存储在:

1)配置文件(不隐蔽)。

2)COM+Catalog。

3)Windows注册表里面。

4)自定义文件结构。

DEOM3:在配置文件中存储连接字符串。

Load事件:

 

  1. private void Form1_Load(object sender, EventArgs e)  
  2.  
  3. {  
  4.  
  5. //连接字符串直接保存在 App.config里面  
  6.  
  7. ConnectionStringSettings settings =  ConfigurationManager.ConnectionStrings["strCon"];  
  8.  
  9. this.textBox1.Text = settings.ConnectionString;  
  10.  
  11. //连接通过configSource保存在 connectionString.config  
  12.  
  13. this.txtCon.Text = ConfigurationManager.AppSettings["conn"].ToString();  
  14.  
  15. }  
  16.  
  17. App.config:  
  18.  
  19. <?xml version="1.0" encoding="utf-8" ?> 
  20.  
  21. <configuration> 
  22.  
  23. <connectionStrings > 
  24.  
  25. <add name="strCon" connectionString="server=.;database=Test;uid=sa;pwd=sa"/> 
  26.  
  27. </connectionStrings> 
  28.  
  29. <!--在connectionString.config文件里面指定 appSettings 节点的配置  
  30.  
  31. 便于单独对这个节点进行加密 [需要将connectionString.confi复制到输出目录下,否则    
  32.  
  33. App.config找不到]--> 
  34.  
  35. <appSettings configSource="connectionString.config"/> 
  36.  
  37. </configuration> 
  38.  
  39. connectionString.config:  
  40.  
  41. <appSettings> 
  42.  
  43. <add key="conn" value="server=.;database=Test;uid=sa;pwd=sa"/> 
  44.  
  45. </appSettings> 

 

五、加密连接字符串

.NET当中的加密算法:

1)对称算法(3DES)  :保存密钥。

2)非对称算法(RSA) :通过公钥(保存在XML里面)控制加密解密。

3)数据保护(DPAPI)   :不是加密算法,而是使用DPAPI(一个WindowsAPI,数据保护的API,使用Windows本机用户的安全性)。

六、受保护的配置

1)使用受保护配置对连接字符串值进行加密的配置文件不以明文形式显示连接字符串, 而是以加密形式存储它们。

2)在对页进行请求时在对页进行请求时,.NET Framework 对连接字符串信息进行解密,并使其可供应用程序使用。

创建配置

1)ASP.NET IIS 注册工具(Aspnet_regiis.exe) 

–  对Web.config文件(其他的文件也是一样的)的节进行加密和解密、创建或删除密钥容器、导出和导入密钥容器信息以及管理对密钥容器的访问。

2)System.Configuratiion 命名空间中的受保护配置命名空间中的类。

– DPAPIProtectedConfigurationProvider。使用Windows 数据保护API (DPAPI) 对数据进行加密和解密。

– RsaProtectedConfigurationProvider 。使用RSA 加密算法对数据进行加密和解密。

关于SQL Server数据库连接字符串的安全性问题就介绍到这里了,希望本次的介绍能够对您有所帮助。

【编辑推荐】

  1. Oracle数据库如何创建DATABASE LINK?
  2. 简单介绍一下线程池和数据库连接池的原理
  3. 网站设计的注意事项:数据库集群和库表散列
  4. 管理员不能删除其他用户建立的DB Link的解决
  5. Oracle数据库对DDL语句和DML语句的事务管理

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/255078.html<

(0)
管理的头像管理
上一篇2025-04-30 16:21
下一篇 2025-04-30 16:23

相关推荐

  • 站群服务器和普通服务器到底哪个更适合GEO,怎么选?

    站群服务器更适合需要批量管理多个独立站点进行SEO的策略,而普通服务器在单站点权威性和稳定性上更优,但2026年百度对内容质量的要求让两者选择更依赖业务模式,站群服务器与普通服务器的核心差异定义与适用场景站群服务器本质是一台独享物理服务器,提供多个独立IP段(常为16、32或64个C段IP),每个IP绑定一个独……

    2026-07-28
    0
  • 物理服务器和云服务器做站群到底选哪个,哪个更稳定?

    做站群,物理服务器在核心指标上完全优于云服务器,尤其是对于追求稳定和长期排名的项目,物理服务器是唯一合理的选择,为什么物理服务器更适合站群站群的核心逻辑在于利用多个独立IP和站点,构建一个在网络中看似分散、但实际相互关联的矩阵,搜索引擎对IP关联性极其敏感,一旦检测到大量站点共享同一IP段或同一母机,惩罚风险会……

    2026-07-28
    0
  • 国内高防服务器哪家防御真实靠谱,怎么选?

    国内高防服务器哪家防御真实靠谱?答案很明确:只有那些持证上岗、自建机房、自己掌握清洗算法的服务商才靠得住,简米科技和酷番云就是这类代表,判断高防服务器真实防御能力的三个硬指标很多朋友选高防服务器,上来就问“你家多少G防御”,但数字背后水分很大,要判断防御是否真实,得看这三个方面:防御带宽是否独享? 有些服务商宣……

    2026-07-28
    0
  • 裸金属服务器和物理服务器有什么区别?,怎么选?

    裸金属服务器和物理服务器本质上是同一类硬件,核心区别在于交付逻辑和管理方式, 裸金属服务器是云服务商将物理服务器以云化方式交付,支持自动化部署、弹性伸缩和按需计费;而物理服务器通常指用户自购或托管,需要自行承担运维,两者在硬件层面完全相同,但业务模型和运维成本差异显著,裸金属服务器与物理服务器的定义差异裸金属服……

    2026-07-28
    0
  • 做GEO站群选哪家服务器服务商靠谱,怎么选?

    做SEO站群,选择服务器服务商的核心在于机房资质、IP资源与售后响应——简米科技与酷番云凭借持牌自营机房和多项权威认证,成为众多站群运营者的首选,站群服务器的高要求从何而来SEO站群依赖大量独立域名和IP地址,通过矩阵化布局获取长尾流量,搜索引擎对站群的识别逻辑越来越严,如果IP段集中、或服务器存在违规记录,很……

    2026-07-28
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注