我的托管服务提供商提供通过 Web 界面管理的基础架构即服务 (IaaS) 产品,管理员可以在其中创建和销毁虚拟机。
要访问基于 Web 的管理门户,我需要登录到托管服务提供商的“服务台”(通过 HTTPS 的用户名和密码),然后单击生成的链接以访问 IaaS 管理门户(也是 HTTPS)。
该链接本身很可能是不可猜测的(它包括看起来像 md5 哈希和 2 个 GUID),但任何有权访问该 URL 的人都可以在几个小时内不受限制地访问 IaaS 门户(该链接似乎在那之后过期)。
我已经测试通过链接访问不限于我的特定 IP 地址。
简而言之,任何拥有该链接的人都可以删除所有虚拟机和我客户的数据,前提是他们可以在生成后的几个小时内访问它。
这对于 IaaS 门户之类的安全性是否不足(我的直觉说不)?我可以向托管服务提供商提出哪些具体问题?
编辑:我知道这个问题类似于Is include a secret GUID in an URL Security Through Obscurity? ,但这个问题与低级 HTTP 客户端有关,而不是浏览器,这会引入额外的问题,例如 URL 泄漏、浏览器历史记录、缓存等。