Kann deinen Bemerkungen ganz zustimmen, mein Fall sieht etwas anders aus.
HostInjections brauche ich primär um Sitenkopien blitzschnell einzurichten und zu testen. Hier sind Sicherheitsaspekte erstmal irrelevant. So kann ich z.B. eine Joomla Seite und die Datenbank lokal kopieren und im handumdrehen läuft alles wie auf dem Live-Server (nur für Entwicklungs und Testzwecke). Die Alpha Version kann das bereits sehr gut. Einfach USB Stick rein, als Admin starten, und schon läuft alles wie am schnürrchen, herrlich....
Und meine Erfahrung zeigt, dass die Kunen es bevorzugen wenn etwas "einfach läuft", als wenn man dennen sagt "Tut muir leid, das kann/darf ich nicht machen, ich habe zu meinem Programm zu wenig vertrauen, es könnte ja noch eine Sicherheitslücke werden...". Irgendwo muss man als Entwickler in eigene Programme vertrauen, und die besonders kritischen Stellen (wie Hostinjections) einfach gut überlegt und solide programmieren.
Das hat übrigens dem Microsoft am Anfang Erfolgt gebracht. Obwohl Windows95 und Co. alles andere als sicher waren (in vergleich zu anderen Betriebsystemen), haben Sie die Kunden gewonnen weil "es einfach funktionierte".
Die nächste Ausbaustufe wird sein, dass der MobileServer auch in der Lage sein wird mit wenigen klicks alle Komponente auch als Dienste einzurichten. So kann ich dann den MobileWebserver im handumdrehen zum produktiven Intranetserver befördern. Hier sind Hostinjections nicht mehr undebingt notwendigm. Das Thema Sicherheit ist bei
Intranetseiten auch nicht so kritisch, wie bei Internetseiten. Der MobileWebserver soll nur die erste Grobarbeit machen. Das Finetuning erledigt man dann selbst.
Über die Sicherheitsaspekte im allgemeinen bin ich bewusst. Um die muss man sich kümmern auch wenn der Server manuell eingerichtet wird. Ich will mit dem MobileWebserver das ganze nur möglichst weit und komfortabel automatisieren, so dass am Ende nur noch wenige eingriffe nötig sind.
Für produktive
Internetseiten ist der MobileWebserver eigentlich nicht gedacht. Macht auch wenig Sinn. Es könnte höchstens auf Windows Root servern eingesetzt werden, und mit diesen habe ich bis jetzt nie zu tun gehabt.
MobileWebserver an sich ist keine Sicherheitslücke. Es ist kein Dienst, nur ein Steuerungs und Konfigurationsprogramm. Wenn man den produktiven (Intranet)server fertig konfiguriert hat, braucht man das ControlPanel vom MobileWebserver nicht mehr zu benutzen. Eine Sicherheitslücke wäre ein falsch konfigurierter Webserver, und auch das will ich mit MobileWebserver in Zukunft vermeiden.