前言
最近系統透過 Checkmarx V9.2.0 HF16 掃時,
居然多出了 Unencrypted_Web_Config_File 的風險問題。
使用 aspnet_regiis.exe 去加密連線字串區段還是會噴那個風險。
研究
因為 ASP.NET MVC 專案,除了 Root 目錄有 web.config 外,
在 Views 也會有完全不會用到 連線字串區段的 web.config。
那個 web.config 也是噴Unencrypted_Web_Config_File 的風險問題。
聽說在 V9.4 版本,如果 web.config 中有使用 aspnet_regiis.exe 加密過的區段,
就不會噴 Unencrypted_Web_Config_File 的風險問題。
但是,有些 web.config 並不需要加密呀 ~~~
結論
所以 … 目前還是需要等原廠的說明 …
有進一步再跟大家 Update 。