【发布时间】:2012-01-14 01:52:23
【问题描述】:
我有一个 PHP 脚本连接到 Node.js 服务器并与之通信。 Node.js 应该只响应来自 PHP 脚本的请求,所以我需要确保 Node 服务器具有某种身份验证方法。
现在要确定它实际上是 PHP 脚本连接,我正在考虑使用一些廉价的身份验证,例如发送预共享密钥以及 PHP 脚本发出的请求。 Node 服务器只是将它与它自己的秘密进行比较,如果它们匹配,则可以假设它是脚本连接而不是其他人(假设 SSL 具有防止重放攻击的内置方法)。
整个过程将通过 HTTPS 完成,它的额外好处是脚本能够确认节点服务器的身份。
这是否足够安全,还是我应该进行一些适当的基于 SSL 的客户端身份验证?毕竟,它是通过 HTTPS 的,所以预共享的秘密不应该被轻易嗅出吧?
【问题讨论】: