【发布时间】:2011-05-15 07:51:51
【问题描述】:
我正在阅读一本关于 WCF 的书,作者就使用消息级安全性优于使用传输级安全性的优点进行了辩论。无论如何,我在作者的论点中找不到任何逻辑
运输的一个限制 安全是它依赖于每一个 “步骤”和网络参与者 路径一直配置 安全。换句话说,如果一条消息 必须通过中间人旅行 在到达目的地之前, 是没有办法保证运输 已为该步骤启用安全性 中介后(除非 中介完全由 原始服务提供商)。如果 安全不是忠实的 转载,数据可能是 下游受损。
消息安全侧重于确保消息的完整性和隐私性 个人信息,不考虑 为网络。通过机制 例如加密和签名通过 公钥和私钥,消息 即使通过 未受保护的运输(例如普通 HTTP)。
一)
如果安全性不忠实 转载,数据可能是 下游受损。
是的,但是假设两个通信系统使用 SSL 并因此使用证书,那么它们交换的数据不能被中介解密,而是只能被更改,接收方会注意到并因此拒绝数据包?!
b) 无论如何,据我了解以上引用,这暗示如果两个系统建立 SSL 连接,并且如果中间系统 S 启用了 SSL,并且如果 S 也被黑客拥有,那么S(又名黑客)将无法拦截通过它的 SSL 流量?但是如果S没有启用SSL,那么黑客就可以拦截SSL流量吗?这没有意义!
c)
消息安全侧重于确保个人信息的完整性和隐私性 ual 消息,不考虑网络。通过这样的机制 作为通过公钥和私钥加密和签名,消息将是 即使通过不受保护的传输(例如纯 HTTP)发送也受到保护。
这没有意义,因为传输级别的安全性也可以使用加密和证书,那么为什么在消息级别使用私钥/公钥比在传输级别使用它们更安全?也就是说,如果中介能够拦截 SSL 流量,为什么它也不能拦截通过消息级私钥/公钥保护的消息?
谢谢
【问题讨论】:
-
我同意。这两种情况的信任问题是相同的。
-
你所说的“两种情况”是什么意思?
标签: security wcf-security