Я изучаю последствия для безопасности, связанные с включением отладки logging в WCF, в частности, какую информацию он может / будет регистрировать, и есть ли какие-либо конфигурации, которые могут быть выполнены для его смягчения.
Скажем, если мы создадим DataContract
со свойством Password
, которое является частью операции WCF, мне нужно знать, будет ли свойство записываться в виде обычного текста при включенном ведении журнала для запросов и ответов и будет ли исключение службы на любом из уровней могло бы раскрыть все это.
Существуют и другие соображения, могут ли SSL или шифрование сообщений предотвратить это ведение журнала или любые специальные конфигурации привязок, поведения или перехватчики, используемые для перехвата и, возможно, очистки журналов.
Причина в том, что клиенту нужны журналы, записанные на диск, чтобы они не содержали пароли своих клиентов, поскольку их могут прочитать менее защищенные сотрудники компании.
Спасибо