【问题标题】:LDAP authentication with `ldap-haskell`: can it be made secure?使用 ldap-haskell 的 LDAP 身份验证:可以使其安全吗?
【发布时间】:2012-05-14 03:53:05
【问题描述】:

我正在构建一个需要身份验证的 Haskell Web 应用程序。我的组织运行 LDAP 服务器,我不希望重新发明轮子。然而,当我从ldap-haskell 包中检查LDAP.Init.ldapSimpleBind 的源代码时,我发现它调用了C 例程ldap_simple_bind_s。据我所知,这个 API 调用会将我的用户密码明文发送到 LDAP 服务器。不可接受。

  • 我是否正确理解ldap-haskell 在做什么?

  • 如果是这样,是否有一种安全方法可以让我从用 Haskell 编写的应用程序向 LDAP 服务器验证我的用户?

【问题讨论】:

    标签: haskell ldap


    【解决方案1】:

    密码必须通过安全连接以明文形式发送到支持密码策略检查的 LDAP 服务器。否则将导致服务器无法管理密码历史记录和密码质量检查。如果服务器不支持密码策略和历史检查,则该服务器不应用于重要的任务关键型应用程序。使用 SSL,否则使用 StartTLS 扩展操作提升到 TLS 的不安全连接。

    【讨论】:

      【解决方案2】:

      您可以使用端口 636(安全 LDAP)而不是端口 389 连接到您的 LDAP 服务器吗?在这种情况下,您至少会有 SSL 保护。

      【讨论】:

        猜你喜欢
        • 1970-01-01
        • 2011-05-04
        • 2015-12-26
        • 2013-03-15
        • 1970-01-01
        • 1970-01-01
        • 2012-12-13
        • 2015-12-04
        • 2012-09-01
        相关资源
        最近更新 更多