Django SECRET_KEY 风险

8

就安全性而言,如果攻击者知道SECRET_KEY,他会做什么?有任何即将到来的危险吗?


这是一个有趣的问题,我认为它可以迁移到security.SE - mgibsonbr
1个回答

3

手册中得知:

使用已知 SECRET_KEY 运行 Django 会破坏 Django 的许多安全保护措施,并可能导致特权升级和远程代码执行漏洞。

我不确定它是如何做到这些的(即秘密密钥的具体用途)。最有可能的是,它可能导致身份验证问题。如果 Django 实际上正在使用它来提供 https 传输,则任何能够嗅探流量的人都可以解密流量。


网页内容由stack overflow 提供, 点击上面的
可以查看英文原文,
原文链接