代码组(2) 成员条件

简介:

代码组(2) 成员条件

在创建代码组过程中,简要熟悉代码组成员条件,在安全策略实施过程中,可以认为,所有符合该代码组成员条件程序集都属于该代码组。成员条件实现形式是类型,每种成员条件对应一种类型。

所有代码

“所有代码”表示匹配所有代码成员条件,该成员条件实现类是AllMembershipCondition类。该成员条件通常用于策略级别根代码组,以便将该策略应用于所有代码。AllMembershipCondition类定义如代码清单4-6所示。

代码清单2-1  AllMembershipCondition类定义

[SerializableAttribute]

[ComVisibleAttribute(true)]

public sealed classAllMembershipCondition : IMembershipCondition, ISecurityEncodable, ISecurityPolicyEncodable

AllMembershipCondition类继承三个接口:

IMembershipCondition接口:定义测试以确定代码程序集是否是代码组成员。该接口Check方法用来确定指定证据是否能满足成员条件。

ISecurityEncodable接口:定义使权限对象状态与 XML 元素表示形式进行相互转换方法。任何自定义权限都必须实现此接口。该接口FromXml方法用 XML 编码重新构造具有指定状态安全对象,ToXml方法创建安全对象及其当前状态 XML 编码。

ISecurityPolicyEncodable接口:支持使权限对象状态与 XML 元素表示形式进行相互转换方法。该接口与ISecurityEncodable接口相似,不同是它包含策略级上下文,解析对命名权限集引用时需要策略级上下文信息。ISecurityPolicyEncodable接口也提供FromXmlToXml方法,功能与ISecurityEncodable接口相同。

应用程序目录

“应用程序目录”成员条件通过测试程序集应用程序目录确定该程序集是否属于代码组。该成员条件实现类是ApplicationDirectoryMembershipCondition 类,该类定义如代码清单2-2所示。

代码清单2-2  ApplicationDirectoryMembershipCondition 类定义

[SerializableAttribute]

[ComVisibleAttribute(true)]

public sealed class ApplicationDirectoryMembershipCondition : IMembershipCondition, ISecurityEncodable, ISecurityPolicyEncodable

ApplicationDirectoryMembershipCondition可确定 ApplicationDirectory 属性是否包含程序集 URL 证据路径。例如,如果 ApplicationDirectory  C:\app1,则具有 URL 证据程序集(例如C:\app1C:\app1\main.aspxC:\app1\folder1  C:\app1\folder1\main1.aspx)符合该成员条件。不在C:\app1 目录中或其子目录之一中代码未能通过成员条件测试。没有 ApplicationDirectory  URL 证据代码总是不能通过成员条件测试。

哈希

“哈希”成员条件通过测试程序集哈希值确定该程序集是否属于代码组。该成员条件实现类是HashMembershipCondition类,该类定义如代码清单4-8所示。

代码清单2-3  HashMembershipCondition类定义

[SerializableAttribute]

[ComVisibleAttribute(true)]

public sealed classHashMembershipCondition : ISerializable, IDeserializationCallback, IMembershipCondition,

    ISecurityEncodable, ISecurityPolicyEncodable

HashMembershipCondition类比AllMembershipCondition类多实现两个接口:

ISerializable接口:允许对象控制其自己序列化和反序列化过程。

IDeserializationCallback接口:指示在完成整个对象反序列化时通知类。

发行者

“发行者”成员条件通过测试程序集软件发行者 Authenticode X.509v3 证书确定程序集是否属于代码组。该成员条件实现类是PublisherMembershipCondition类,该类定义如代码清单2-3所示。

代码清单2-3 PublisherMembershipCondition类定义

[SerializableAttribute]

[ComVisibleAttribute(true)]

public sealed class PublisherMembershipCondition : IMembershipCondition, ISecurityEncodable, ISecurityPolicyEncodable

PublisherMembershipCondition类有一个名为Certificate公共属性,用类获取或设置要针对其测试成员条件 Authenticode X.509v3 证书。

站点

“站点”成员条件通过测试从其中产生程序集站点以确定该程序集是否属于代码组,其中代码可出自 HTTP站点、HTTPS 站点和 FTP 站点。该成员条件实现类为SiteMembershipCondition类,该类定义如代码清单2-4所示。

代码清单2-4  SiteMembershipCondition类定义

[SerializableAttribute]

[ComVisibleAttribute(true)]

public sealed class SiteMembershipCondition : IMembershipCondition, ISecurityEncodable, ISecurityPolicyEncodable

如果该代码源于由 Site 指定网站,则代码程序集满足站点成员条件。站点是位于 URL 协议标识符后面“//”和后面“/”(如果存在)之间字符串。例如,www.xuanhun.com  URL http://www.xuanhun.com/process/grind.htm 站点标识,这不包括端口号。如果给定 URL http://www.xuanhun.com:8000/,则站点为 www.xuanhun.com,而非 www.fourthcoffee.com:8000

站点可以完全匹配,也可以通过在点分隔符位置使用通配符(“*”)前缀进行匹配。例如,站点名称*.xuanhun.com  xuanhun.com  www.xuanhun.com 匹配。如果没有通配符,则站点名称必须是精确匹配。站点名称 * 将与所有站点匹配,但不会与无站点证据代码匹配。

强名称

强名称”成员条件通过测试程序集强名称确定该程序集是否属于代码组。该成员条件实现类为StrongNameMembershipCondition类,该类定义如代码清单2-5所示。

代码清单2-5  StrongNameMembershipCondition类定义

[SerializableAttribute]

[ComVisibleAttribute(true)]

public sealed class StrongNameMembershipCondition : IMembershipCondition, ISecurityEncodable, ISecurityPolicyEncodable

强名称非常适合于指定给予大量、非常大权限代码程序集。由于强名称以加密方式验证,所以,攻击者无法模拟合法程序集和使用它们权限。

该类提供三个属性:

Name属性用来获取或设置要针对其测试成员条件 StrongName 简单名称。

PublicKey属性用来获取或设置要针对其测试成员条件 StrongName  StrongNamePublicKeyBlob

Version属性用来获取或设置要针对其测试成员条件 StrongName  Version

URL

URL”成员条件通过测试程序集URL确定该程序集是否属于代码组。该成员条件实现类是UrlMembershipCondition类,该类定义如代码清单2-6所示。

代码清单2-6 UrlMembershipCondition类定义

[SerializableAttribute]

[ComVisibleAttribute(true)]

public sealed classUrlMembershipCondition : IMembershipCondition, ISecurityEncodable, ISecurityPolicyEncodable

可以使用完整 URL作为条件,包括协议(HTTPHTTPSFTP)和文件。例如,http://www.fourthcoffee.com/process/grind.htm 就是一个完整 URL

也可在最后一个位置使用通配符来匹配。例如,http://www.fourthcoffee.com/process/* 就是一个含通配符 URL

UrlMembershipCondition类含有一个公共属性Url用来获取或设置要针对其测试成员条件 URL

区域

“区域”成员条件通过测试程序集原始区域确定该程序集是否属于代码组。该成员条件实现类为ZoneMembershipCondition类,该类定义如代码清单2-7所示。

代码清单2-7  ZoneMembershipCondition类定义

[SerializableAttribute]

[ComVisibleAttribute(true)]

public sealed classZoneMembershipCondition : IMembershipCondition, ISecurityEncodable, ISecurityPolicyEncodable

ZoneMembershipCondition类只能在源于特定区域 .NET 程序集和 Web 服务中使用。例如MyComputerIntranet Internet这些区域。

通过代码访问安全策略工具来更改代码组成员条件方法如下:

caspol -chggroup 1.2.1. -zone Internet

其中,使用chggroup命令更改标签为1.2.1代码组区域为Internet

仍然可以使用.NET Framework配置工具来修改代码组成员条件。


本文转自悬魂博客园博客,原文链接:http://www.cnblogs.com/xuanhun/archive/2012/06/23/2559398.html,如需转载请自行联系原作者

相关文章
|
4天前
|
人工智能 运维 安全
|
1天前
|
人工智能 异构计算
敬请锁定《C位面对面》,洞察通用计算如何在AI时代持续赋能企业创新,助力业务发展!
敬请锁定《C位面对面》,洞察通用计算如何在AI时代持续赋能企业创新,助力业务发展!
|
9天前
|
人工智能 JavaScript 测试技术
Qwen3-Coder入门教程|10分钟搞定安装配置
Qwen3-Coder 挑战赛简介:无论你是编程小白还是办公达人,都能通过本教程快速上手 Qwen-Code CLI,利用 AI 轻松实现代码编写、文档处理等任务。内容涵盖 API 配置、CLI 安装及多种实用案例,助你提升效率,体验智能编码的乐趣。
796 109
|
3天前
|
机器学习/深度学习 人工智能 自然语言处理
B站开源IndexTTS2,用极致表现力颠覆听觉体验
在语音合成技术不断演进的背景下,早期版本的IndexTTS虽然在多场景应用中展现出良好的表现,但在情感表达的细腻度与时长控制的精准性方面仍存在提升空间。为了解决这些问题,并进一步推动零样本语音合成在实际场景中的落地能力,B站语音团队对模型架构与训练策略进行了深度优化,推出了全新一代语音合成模型——IndexTTS2 。
370 9
|
2天前
|
人工智能 测试技术 API
智能体(AI Agent)搭建全攻略:从概念到实践的终极指南
在人工智能浪潮中,智能体(AI Agent)正成为变革性技术。它们具备自主决策、环境感知、任务执行等能力,广泛应用于日常任务与商业流程。本文详解智能体概念、架构及七步搭建指南,助你打造专属智能体,迎接智能自动化新时代。
|
3天前
|
机器学习/深度学习 传感器 算法
Edge Impulse:面向微型机器学习的MLOps平台——论文解读
Edge Impulse 是一个面向微型机器学习(TinyML)的云端MLOps平台,致力于解决嵌入式与边缘设备上机器学习开发的碎片化与异构性难题。它提供端到端工具链,涵盖数据采集、信号处理、模型训练、优化压缩及部署全流程,支持资源受限设备的高效AI实现。平台集成AutoML、量化压缩与跨硬件编译技术,显著提升开发效率与模型性能,广泛应用于物联网、可穿戴设备与边缘智能场景。
184 127