【问题标题】:Token based Authentication mechanism for REST APIREST API 的基于令牌的身份验证机制
【发布时间】:2013-08-23 10:53:11
【问题描述】:

我的本​​地网络中有一个网络设备(运行 c++),它运行一个 http(s) 服务器并提供一个 Restlike 网络服务接口来提供一个 API 来控制设备。 现在我的问题是,我如何授权用户(同一网络中的安卓智能手机)使用 Rest api? 场景是这样的:智能手机上的用户必须输入 PIN 码(4 位)才能访问 api,从那时起应该可以调用所有其他 REST API 方法。

我的想法: 1) PIN 码将通过 http(s) POST 正文发送到设备,设备检查是否正常。 2) 如果 PIN 正确,设备将生成一个令牌,该令牌必须在以后的每个请求中使用。

所以我的问题是: * 我应该如何使用 c++ 在设备上生成这样的令牌(什么算法) * 令牌应该如何在每个请求上传输?作为查询参数?还是在 POST 正文中?还是在标题中?

编辑:我也读到了http basic authentication。这也可以在我的设置中使用吗? 亲切的问候

【问题讨论】:

    标签: http rest authentication


    【解决方案1】:

    使用标头或 POST 正文提交令牌时,切勿在 URL 中作为查询字符串的一部分。

    请参阅 OWASP 页面了解 REST:https://www.owasp.org/index.php/REST_Security_Cheat_Sheet#Authentication_and_Session_Management

    【讨论】:

      【解决方案2】:

      简短的回答是:将其存储在标头中,代码可以使用哈希算法生成令牌,您的想法在第一点是正确的,但要确保这些令牌具有有限的生命周期。

      【讨论】:

        猜你喜欢
        • 2016-07-16
        • 2017-11-27
        • 1970-01-01
        • 1970-01-01
        • 2017-04-19
        • 1970-01-01
        • 1970-01-01
        • 2016-02-07
        • 2015-11-18
        相关资源
        最近更新 更多