【发布时间】:2017-04-20 04:28:45
【问题描述】:
我计划使用下面的代码来确保我的 web api 安全,但我不确定这是否足够安全和合乎逻辑的方式。我不想使用 OWIN 和 AspNet.Identity,因为它对我来说非常复杂,我不完全理解,我不知道如何自定义数据库表、用户角色等。但我的方式很简单,而且非常可定制我。
这是 CustomAuthorizeAttribute;
public class CustomAuthorize : AuthorizeAttribute
{
public override void OnAuthorization(HttpActionContext actionContext)
{
if ((actionContext.Request.Headers.GetValues("Host").FirstOrDefault().Contains("localhost:15742")))
{
IEnumerable<string> access_token;
if (actionContext.Request.Headers.TryGetValues("Authorization", out access_token))
{
var user = GetUserByToken(access_token);
if (user!=null && !user.TokenIsExpired)
{
HttpContext.Current.Response.AddHeader("WWW-Authenticate", "Custom " + access_token.FirstOrDefault());
return;
}
else
{
actionContext.Response = actionContext.Request.CreateResponse(HttpStatusCode.Unauthorized);
HttpContext.Current.Response.AddHeader("WWW-Authenticate", "Custom");
return;
}
}
else
{
actionContext.Response = actionContext.Request.CreateResponse(HttpStatusCode.Unauthorized);
}
}
else
{
actionContext.Response = actionContext.Request.CreateResponse(HttpStatusCode.Forbidden);
}
}
}
这是前端使用
<script type="text/javascript">
$(function () {
var access_token = $.cookie('access_token');
if (access_token == undefined) {
$.cookie('access_token', 'test-token');
}
$.ajax({
url: '/api/account',
headers: { access_token: access_token },
success: function (data) {
document.write(data.name + " " + data.lastname);
}
});
});
</script>
顺便说一句,我为我的英语感到抱歉。我希望你能理解我的问题,我正在等待你的建议。
【问题讨论】:
-
当人们由于缺乏知识/不正确的假设而自己构建东西并且不想花时间学习作为依赖的框架时,这让我感到害怕。乍一看,一切似乎都很复杂。潜入一点并学习。此外,您没有必须使用 db 进行令牌身份验证。请阅读并至少尝试一下:offering.solutions/articles/asp-net/…
-
链接断开或站点关闭
-
嗯在这里工作。你得到了 404?
-
这就是我想要的!OWIN 和 AspNet.Identity 太复杂了!我只是想在 header 中添加 access_token ,然后在后端检查,就是这样,为什么这么复杂
标签: asp.net-web-api