【问题标题】:how to encrypt the request headers in REST calls without using SSL如何在不使用 SSL 的情况下加密 REST 调用中的请求标头
【发布时间】:2015-01-15 18:45:08
【问题描述】:

我正在使用承载令牌身份验证。当我以表格形式发送我的凭据时。我可以通过 Fiddler 轻松获取我的密码。我还可以在 fiddler 中看到令牌及其声明。

我可以复制这个令牌并使用 fiddler 进行 API 调用。

这似乎是我系统中的一个巨大漏洞。如何防止黑客不使用令牌并且在提琴手中看不到凭据。

有没有办法加密 API 调用中的请求标头。有没有办法在 API 中加密响应头?

不使用 SSL 是否可以做到这一点?

请帮助我理解这一点

【问题讨论】:

    标签: rest oauth-2.0 asp.net-web-api asp.net-web-api2


    【解决方案1】:

    可以不使用 SSL,但您必须复制大部分 SSL,即信任、密钥交换、加密。

    技术上也可以使用私钥/公钥来完成,但这也确实使问题复杂化。

    所以,使用 SSL

    【讨论】:

    • 是否有其他方法,我不在标头中传递令牌,也不存储在 cookie 中,也不通过 URL?
    【解决方案2】:

    RFC 6749:

    The authorization server MUST require the use of TLS as described in Section 1.6 when sending requests using password authentication.

    【讨论】:

      猜你喜欢
      • 2010-09-09
      • 2019-03-30
      • 2016-06-12
      • 1970-01-01
      • 2018-08-05
      • 2013-01-21
      • 2012-08-28
      • 2011-10-19
      • 1970-01-01
      相关资源
      最近更新 更多