我们最近使用了一种安全扫描工具来评估应用程序的安全性。它提出了一个特定的配置作为中等漏洞。对已发现漏洞的解释中提出的声明似乎与行业标准不符。
声称“传输模式”的安全性是不安全的:
“传输模式是最不安全的选择,应该避免。”
上面的这句话来自这篇与 WCF 安全相关的文章:
https ://vulncat.hpefod.com/en/detail?id=desc.semantic.dotnet.wcf_misconfiguration_transport_security_enabled#C%23%2fVB.NET%2fASP.NET
惠普在此提出的主张似乎是,包括 SSL 和 TLS 在内的传输层安全性不如基于消息的安全性安全。文章进一步明确指出,TLS容易受到中间人 (MITM) 攻击。
对 MITM 攻击的进一步研究似乎表明情况正好相反:TLS 是防止MITM 攻击的首选方法。支持 TLS 的资源包括:
https://en.wikipedia.org/wiki/Man-in-the-middle_attack
所以,问题是:
HP 的文章声称应该避免传输模式的安全性,因为那篇文章中引用的原因,是否有任何价值?
更新:添加一些上下文-在我们的情况下,用例是调用 Web 服务,而不是公共站点。