【发布时间】:2015-12-03 03:55:51
【问题描述】:
我正在实现一个带有身份验证的 REST API。我想知道这两种身份验证解决方案中的哪一种更有意义:
1) 让每个方法都进行身份验证,每次调用它们时
输入 api /endpoint/retrieveshoes
{
"username":"gingo",
"password":"124",
"shoes_type":"A"
}
2) 有一个单独的登录方法并使用其他方法的会话来确保客户端经过身份验证。
输入api /endpoint/login
{
"username":"gingo",
"password":"124"
}
输入 api /endpoint/retrieveshoes
{
"username":"gingo"
}
如果我在没有先登录的情况下调用retrieveshoes,我将收到“无效会话”消息。
在解决方案 (1) 中,我每次调用retrieveshoes 时都必须重复验证。
但我想知道使用情况 (2) 中的会话是否安全,即使我使用 HTTPS。这两种解决方案中的哪一种是安全有效的?你知道第三个吗?
【问题讨论】:
-
REST 支持无状态,所以没有会话..
标签: java rest authentication