升级ASP Core 6时保留Microsoft.AspNetCore.ApiAuthorization.IdentityServer 5版是否安全
混合版本配置的安全性评估
- 你当前的配置仅能保证功能可用,存在明确的长期安全风险:
Microsoft.AspNetCore.ApiAuthorization.IdentityServer5.x 对应.NET 5的支持周期,作为非LTS版本的.NET 5已经在2022年5月停止官方支持,该包后续不会再有任何安全补丁、漏洞修复更新。如果后续该组件被爆出身份认证相关的高危漏洞(如令牌伪造、权限绕过、敏感信息泄露等),你将无法获得官方修复方案,只能自行处理风险。 - 其余ASP.NET Core类库升级到6版只能覆盖对应组件的安全问题,无法补全该停更5版包的安全漏洞,公网暴露的涉及用户身份授权的项目面临的风险会更高。
低收益副业场景的可选优化方案
- 可以考虑移除
Microsoft.AspNetCore.ApiAuthorization.IdentityServer包,直接引用IdentityServer4的最后一个开源稳定版,该方案和你当前配置的安全风险等级一致,但无需绑定旧版本的ASP.NET Core封装包,后续调整其他依赖的灵活度更高。 - 如果项目的身份认证逻辑比较简单,也可以替换为更轻量的免费开源身份认证方案,完全规避后续Duende授权费用问题,减少后续维护成本。
- 针对你提到的Duende一年免费期,如果你的副业项目本身没有明确的长期运营规划,完全可以先用免费期过渡,大部分个人低收益副业的生命周期短于一年,无需提前过度焦虑后续的替换问题。
内容的提问来源于stack exchange,提问作者Zeus82
相关产品推荐
相关产品推荐

