【发布时间】:2014-05-05 17:09:24
【问题描述】:
我正在研究一个新的 Web 应用程序,我想使用 HATEOAS、RESTful 原则开发它。我正在研究身份验证方案和网络应用程序身份验证信息(通过浏览器,而不是机器对机器),似乎有点缺乏。
在建立 HTTPS 会话和初始登录后,似乎不需要传递令牌、cookie、HMAC、nonce 等。基本身份验证或 HMAC、OAuth 等似乎也不重要:HTTPS 会话是安全的。
我可能遗漏了一些东西。以下是我想象的解决方案的工作方式:-
- 用户导航到 Web 应用程序的登录页面 (HTTPS://acme.com/login)
- 用户指定用户名和密码
- Web 服务验证用户名和密码:允许访问授权资源
为了让服务器在后续请求中识别经过身份验证的用户,它可以:-
- 将明文用户名作为标头或 cookie 传递 - 这是 RESTful,IMO
- 使用 SSL 会话 ID(如果框架可用),查找用户。这不像 RESTful 那样需要存储会话 ID
我认为没有理由使用 HTTPS 以外的任何东西。我错过了什么,有哪些漏洞或缺少的功能?
谢谢!
【问题讨论】:
标签: rest restful-authentication restful-architecture