Я не хочу знать, как ... Просто как сложно ....Сколько усилий требуется, чтобы подделать Ip-адрес во время вызова веб-службы?
Я думаю об обеспечении веб-службы или 2 на основе входящего клиента ipaddress вызывающего. Безопасно ли это?
Несомненно, если IPaddress был подделан, результат должен быть отправлен обратно на адрес, который был подделан, и поэтому не дошел до спуфинга?
Обновление: Хорошо, что я могу сказать .... Я должен создать метод Gettoken(), который проверяет IPaddress и передает криптографически значимый токен с тайм-аутом на любой действительный IP-адрес. Затем это требуется любым другим способом до того, как разрешен какой-либо побочный эффект.
Поскольку атакующий не может (вероятно) получить токен без действительного IP-адреса, он не сможет действительно вызвать какой-либо из моих «опасных» веб-методов?
Иногда спусковая панель может не искать ответ. Они просто хотят сделать INSERT или UPDATE. – DOK 2008-10-22 15:43:27
Спасибо dok1. A * очень * действительный пункт. – 2008-10-22 15:44:44