SharePoint2010サイトをセットアップしています。心配しないでください。これはSharepointの質問ではなく、コンテキストのために追加するだけです。ほとんどのサイトは匿名になりますが、一部のユーザーはコンテンツを認証して編集することができます。 NTLMを使用します(ユーザーはADに存在します)。 http経由でインターネット経由でコンテンツを変更できるユーザーのNTLMログインを公開することについて懸念はありますか、それともhttps経由でのみ公開する必要がありますか?
プレーンHTTP上のNTLMは安全ではありません。トラフィックを受動的にスニッフィングする攻撃者、またはman-in-the-middle攻撃を実行する攻撃者は、さまざまな方法を使用して資格情報を盗んだり悪用したりできます。例えば:
結論:NTLM認証は、プレーンテキストの資格情報を使用した認証と同じように扱います。この場合、これは、ネットワーク上の攻撃者から保護したいHTTPSを使用する必要があることを意味します。
NTLM overHTTPを使用して資格情報をクリアテキストで公開することはありません。他のすべてを公開するため、データは機密性や整合性の侵害(「飛行中」のデータの盗聴または変更)から保護されません。
Sharepointについてはわかりませんが、一般的なアプローチは、Sharepointにスニファを配置することです。パスワードまたはそのハッシュが渡されているのを確認できる場合、それは悪いことです。表示されない場合は、もう少し調べる必要がありますが、それでも少し難読化されている可能性があります(base64エンコーディングなど)。