【发布时间】:2014-02-27 16:48:08
【问题描述】:
快速背景:
与 REstful API 服务器对话的完整 Javascript SPA AngularJS 客户端。我正在尝试为 API 服务器制定最佳身份验证。客户端将具有角色,我不担心用户是否可以看到他们不允许的客户端区域,因为服务器应该是气密的。
身份验证流程:
- 用户发布用户名和密码,比如说 /api/authenticate
- 如果用户生成 api 令牌(字段的 sha 哈希或 md5)和其他一些元数据确定角色以在 1) 回复中传回。
- 令牌存储在会话 cookie 中(无 exp,仅 http,ssl)
- 身份验证后的每个请求都获取 cookie 中的令牌并验证这是用户。
- 服务器上的 SSL 用户。
问题:
- 这是保护服务器的最佳方式吗?
- 我是否需要担心使用 SSL 的重放攻击?如果是最好的管理方法?
- 我试图想办法用 AngularJS 实现 HMAC 安全性,但我无法在 javascript 客户端上存储私钥。
- 我最初使用 http 身份验证方法,但每次请求都发送用户名和密码似乎很奇怪。
任何建议或示例将不胜感激。
【问题讨论】:
标签: javascript angularjs authentication cookies ssl