【问题标题】:Using tokens in web service在 Web 服务中使用令牌
【发布时间】:2012-02-08 21:43:47
【问题描述】:

我正在构建一个需要使用 Web 服务的应用;我想实现一个基于令牌的身份验证,如下所示:

  • 用户名/密码被发送到 WS
  • 如果验证通过,服务器会向客户端发回一个唯一令牌
  • 客户端在随后的所有调用中将令牌发送到 WS,令牌过期时间更新为此调用后的 x 分钟。

如果我在每个 WS 调用中使用令牌发送用户名(或用户 ID),我是否已经完成了可接受的 WS 架构,还是应该做更多的事情来提高我的应用程序的安全性?

【问题讨论】:

  • 什么平台?爪哇? 。网?语?版本?

标签: web-services authentication


【解决方案1】:

您描述的身份验证机制听起来很像WS-TrustWS-SecureConversation 安全标准指定的机制。
我建议您依赖支持 WS-* 安全标准的库/框架,而不是从头开始重新实现身份验证方案。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 2014-08-16
    • 1970-01-01
    • 1970-01-01
    • 2020-12-11
    • 2015-05-27
    • 1970-01-01
    • 1970-01-01
    • 2019-07-31
    相关资源
    最近更新 更多