【发布时间】:2013-06-19 11:20:04
【问题描述】:
根据 REST 规范,服务应该是无状态的;但随后就很难启用身份验证。我读过的一些东西说“使 REST 有状态并不是世界末日”。但这不是重点,重点是遵循规范并保持一致。
所以,我在这里问这个问题,希望有人能引导我朝着正确的方向前进。我正在使用 Spring MVC 创建 REST 服务。我没有意见。它是一个真正的 REST 服务,它使用/生成 JSON。我需要为这个无状态且遵循 REST 规范的应用程序提供身份验证(和授权)机制。客户端将使用 JavaScript(Backbone.js、CoffeeScript)编写,并接受来自用户的用户名/密码。然后它将该信息发布到服务器。
如何在基于 Spring 的应用程序中实现真正的无状态身份验证(和授权)?
通过 SSL 进行摘要式身份验证 - 这是要走的路吗?
【问题讨论】:
-
您所说的“REST 规范”是什么?它是一种设计模式和一套指导方针,而不是规范。
标签: authentication rest spring-mvc authorization restful-authentication