oceniamy wykorzystanie usługi msdeploy Web Deployment Agent Service do automatycznych wdrożeń na naszych serwerach produkcyjnych.
Jednej rzeczy, której nie możemy się dowiedzieć, są potencjalne skutki dla bezpieczeństwa.
Po pierwsze, nasze serwery są oczywiście zabezpieczone (za zaporami ogniowymi i modułami równoważenia obciążenia), więc tylko ruch http (s) jest dozwolony z zewnątrz.
Niemniej jednak webowy agent wdrażania działa zintegrowany z IIS (jedyną rzeczą na zewnątrz), ponieważ jest on dostępny przez http (s). Obawiamy się więc, że potencjalnie możliwe byłoby uzyskanie dostępu do agenta za pośrednictwem stron internetowych hostowanych w tym IIS - i tym samym uzyskanie dostępu do odczytu i zapisu do wszystkich naszych stron internetowych.
Jak bezpieczny jest msdeploy do użytku w środowisku produkcyjnym?
Aktualizacja: na produkcyjnym serwerze WWW działają usługi IIS7.