Django SECRET_KEY Risiken [geschlossen]

8

Was könnte ein Angreifer in Sachen Sicherheit tun, wenn er den SECRET_KEY kennt? Besteht unmittelbare Gefahr?

    
Michael 04.11.2012, 19:22
quelle

1 Antwort

3

Nun, aus dem Handbuch :

  

Wenn Django mit einem bekannten SECRET_KEY ausgeführt wird, werden viele der Sicherheitsmechanismen von Django besiegt und es kann zu Sicherheitslücken in der Rechteausweitung und Remotecodeausführung kommen.

Ich bin nicht sicher, wie es diese Dinge tun könnte (d. h. genau wie der geheime Schlüssel verwendet wird). Höchstwahrscheinlich könnte dies zu Problemen bei der Identitätsüberprüfung führen. Wenn Django es tatsächlich verwendet, um irgendwie https-Transport bereitzustellen, dann könnte jeder, der in der Lage ist, Verkehr zu schnüffeln, den Verkehr entschlüsseln.

    
CrazyCasta 04.11.2012, 19:26
quelle

Tags und Links