【问题标题】:Encrypt request from iPhone to web app?加密从 iPhone 到 Web 应用程序的请求?
【发布时间】:2011-03-20 21:37:47
【问题描述】:

我们有以下内容:

  1. iPhone 原生应用,登录表单可发送至:

  2. 远程 Web 服务器上的 php 脚本,用于检查 MySQL 用户表。

为了安全,最好的做法是使用一些双向加密来加密每个请求?包括这个初始登录?否则用户和通行证将简单地以明文方式传递给网络应用程序?

我想 https 会自动处理它...

【问题讨论】:

  • 如果使用 https,即oursite.com/login.php 进行初始登录,我可以生成一个唯一的身份验证密钥字符串,iPhone 应用程序可以将其用于所有后续请求。除非用户退出 iphone 应用程序,否则密钥不会过期,因为我们不希望他们一直重新登录。
  • 是的。这就像穷人的 HTTPS 一样——您将在传输堆栈的上一层承担加密和/或签名的负担。在您的服务上扩展可能更便宜,更容易出错。签名的 cookie 通常用于在网站中执行“记住我”功能,如果这就是您要查找的全部内容。

标签: php iphone security authentication encryption


【解决方案1】:

使用 SSL 或 TLS(HTTPS 使用的协议)与服务器通信是非常明智的。您可以使用OpenSSL 在*nix 或Windows 服务器上轻松完成此设置。如果您在共享主机上,他们可能会选择购买在给定时间段内有效的 SSL 证书。这是一个相当简单的过程,大多数主机通常需要大约一周(平均)的时间来完成设置。

还应注意,虽然加密登录过程绝不是一个坏主意,但如果您从不安全的 Web 登录,它不会使您的系统“总体上”更安全。例如,如果您保护与移动设备的通信,而不是与台式机或笔记本电脑的通信,那么您的安全性可能就很近了。应用程序的安全性取决于其最薄弱的环节,因此保护整个应用程序(适用于所有平台)非常重要。

另外,请记住,用户的登录凭据仅与他们保护的数据或资源一样有价值:如果您对登录信息进行加密,那么对应用程序的其余部分也进行加密也是一个好主意。无线嗅探技术可以轻松窃取会话数据、私人用户信息或其他敏感数据。保护整个用户会话——而不仅仅是登录过程——符合您用户的最大利益。

希望这会有所帮助!

【讨论】:

    【解决方案2】:

    使用https 可能是要走的路。这就是它的设计目的。

    【讨论】:

      猜你喜欢
      • 2012-08-07
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2010-09-16
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2011-10-27
      相关资源
      最近更新 更多