CodeShot
Juniorسختی 2 از ۵· در 55٪ مصاحبه‌های این حوزه پرسیده شده

چرا نباید Connection String واقعی را داخل appsettings.json نگه داشت؟

نشان کردن

پاسخ کوتاه

چون این فایل معمولاً وارد کنترل نسخه (Git) می‌شود و افشای آن یعنی افشای مستقیم اعتبارنامه‌های حساس.

پاسخ کامل

appsettings.json بخشی از سورس‌کد است و در Git ذخیره می‌شود؛ هر کسی که به مخزن دسترسی داشته باشد، به رمز عبور دیتابیس یا کلید سرویس هم دسترسی پیدا می‌کند. راه‌حل درست، نگه‌داشتن Secretها در Application Settings مخصوص App Service یا بهتر در Azure Key Vault و خواندن آن‌ها در Runtime است.

نکته مهم

منبع کامل موضوع: Configure app settings — Microsoft Learn.

اشتباه رایج

❌ Commit کردن appsettings.json حاوی Connection String واقعی به Git.