【发布时间】:2016-02-19 06:27:10
【问题描述】:
我有一个组织需要向我发送一组预先确定的非常敏感的数据。我现在的流程是这样的,
页面需要 HTTPS 并且只接受 POST/PUT 请求或重定向
我做的第一件事是检查两个变量,“unique_id_1”和“unique_id_2”。这些变量中的每一个都必须与我的数据库中已有的帐户完全匹配。
此时,恶意人员必须首先找到网页,然后必须找出这两个变量的名称,并用正确的匹配数据填充它们。这种情况发生的可能性有多大?
我考虑过添加第三个变量“shared_key”,然后与提交者共享一个文本字符串,以包含在每个 PUT/POST 请求中。这会有多大帮助?
我的另一个想法是我们俩都用预共享密钥编写了一个散列日期。他们发送变量,我将其与我自己的匹配。这样,密钥每天都在变化。矫枉过正?
Basic Authentication 怎么样,它甚至那么安全吗?我目前拒绝并重定向不正确的访问者/数据。看起来要求身份验证的网站只会更多地提示潜在的黑客程序。
【问题讨论】:
-
使用预共享密钥散列的日期是我见过的一种很好的方法。您可能希望将密钥作为每个组织的参数,以防万一有一天您想让另一个组织在同一界面上向您发送相同的数据。
标签: rest