【问题标题】:Authentication for mobile web applications移动 Web 应用程序的身份验证
【发布时间】:2014-07-10 07:38:24
【问题描述】:

我是移动 Web 编程的新手 - 最近花了很多时间设计后端 Windows 服务和一些 IOS 原生编程。

我们正在设计一款供最终客户使用的新应用。我们需要它重量轻、响应迅速,并且可以在所有移动设备上运行——IOS、Android 和 Win 8。经过大量研究,我们缩小到使用基于 HTML 5 的 JS 框架——即 Chocolate Chip UI 或 Phone JS。服务器端代码是 PHP。

我有一个关于移动 Web 应用程序和网站的最佳身份验证做法的问题 我们可以显示带有用户详细信息的登录表单,然后发布到服务器/身份验证并写入身份验证 cookie,然后重定向到 HTML 5 页面,从该页面开始,所有数据 GET 和 POST 都使用 REST 调用。 或者不发布到服务器但使用服务进行身份验证并存储经过身份验证的令牌或 cookie 并在请求/发布数据时进行检查。

但上述方法是否仍然相关 - 因为我以前从未处理过 UI 身份验证 - 在设计移动 Web 应用程序时,专门针对身份验证的最佳方法是什么?

【问题讨论】:

    标签: security mobile-website


    【解决方案1】:

    我是我的 JAVA EE 项目,我使用 JDBC 领域来存储用户、密码和角色,并使用 JAVA EE 内置容器管理安全性来根据角色保护我的网页。如果用户未通过身份验证,则会在他或她必须输入安全信息的地方显示一个表单。网页通过具有 CRUD 功能的服务获取数据访问权限。 对于 Android、Java FX、WPF 等,我正在使用包装 Java 特定服务的 Restful 接口来支持结合 OAuth2 (http://oauth.net/2/) 的不同编程语言。 OAuth2 的一些好处是无需在客户端存储用户名和密码,可以刷新获得的令牌,并且您可以使用范围(只读、完整、仅日历访问,.. .) 被你自己限制。如果要访问 REST 服务,令牌必须存储在数据库中并映射到它所属的用户主体。还可以允许您的用户使用 REST 接口的特定范围注册自己的第三方应用程序。 Herr 是一个示例实现:https://github.com/OpenConextApps/apis/blob/master/README.md,这里有一些关于 JAVA EE 安全性的信息:http://docs.oracle.com/javaee/7/tutorial/doc/security-webtier.htm#BNCAS

    【讨论】:

      猜你喜欢
      • 2021-12-26
      • 2017-05-09
      • 2014-02-25
      • 2012-11-01
      • 1970-01-01
      • 2018-08-11
      • 2012-09-09
      • 1970-01-01
      • 2012-09-25
      相关资源
      最近更新 更多