【发布时间】:2014-05-06 11:47:59
【问题描述】:
我想为我的注册用户提供基于 websocket 的服务。 网站前端在服务器 A 上运行,WebSocket-Service 在服务器 B 上运行。
我想确保服务器 B 不会向未经服务器 A 验证的用户授予访问权限。我还想避免会话被劫持。
我想出了这种方法,但我从未为 websocket 实现安全性。 这可能是一个好方法吗?:
当客户端想要连接我的 WebSocket 时,服务器 A 请求一个 来自服务器 B 的令牌。服务器 B 将生成此令牌并发送 它返回到服务器 A。
服务器 B 将令牌存储在缓存中。
现在允许客户端连接到 WebSocket。客户 第一条消息包含令牌。
服务器 B 检查是否可以在缓存中找到令牌并 令牌是否已被活动会话使用。
如果一切正常,客户端将被注册并被允许 使用服务。
这是一个好方法吗?有没有更好的解决方案我不必自己实施?
我阅读了这个解决方案: Best way to create a TOKEN system to authenticate web service calls?
但是由于我的用户每分钟最多发送 500 条消息(这是可能的最高值..但仍然可能)我认为这可能会造成一些麻烦...
【问题讨论】:
-
这能回答你的问题吗? WebSockets authentication
标签: authentication websocket token