【发布时间】:2013-04-29 16:53:02
【问题描述】:
我必须实现一个网站(MVC4/单页应用程序 + 淘汰赛 + Web.API),我已经阅读了大量文章和论坛,但我仍然无法弄清楚安全/身份验证和保护登录页面和 Web.API 的方法。
该网站将完全在 SSL 下运行。用户第一次登录后,他/她将收到一封电子邮件,其中包含确认注册过程的链接。密码和“salt”值将加密存储在数据库中,不可能将密码解密回来。该 API 将仅用于此应用程序。
我有一些问题需要回答,然后才能继续深入:
- 就安全性而言,哪种方法最适合我的应用程序:Basic/SimpleMembership?还有其他可能吗?
- 对象 Principal/IPrincipal 是否仅用于基本身份验证?
- 据我所知,如果我使用 SimpleMembership,因为使用了 cookie,这不是打破 RESTful 范式吗?那么如果我构建一个 REST Web.API,我不应该避免使用 SimpleMembership 吗?
- 我正在使用令牌检查 ThinkTecture.IdentityModel。这是一种身份验证类型,例如 Basic、Forms 或 Auth,还是可以添加到其他身份验证类型中?
谢谢。
【问题讨论】:
标签: asp.net-mvc security asp.net-web-api single-page-application thinktecture-ident-model