当前位置:  开发笔记 > 运维 > 正文

宁静的API认证推荐?

如何解决《宁静的API认证推荐?》经验,为你挑选了1个好方法。

我正在为第三方开发几个RESTful API来调用,这些API需要身份验证(基于apikey和秘密)和授权(基于HTTP方法和URI).

是否有任何我们可以重用的现有软件阻止我推出自己的安全层实现?



1> manuel aldan..:

HTTP为您提供了对此的支持,因此您无需重新发明轮子

使用:

HTTP Auth Basic(使用SSL绕过纯文本密码提交问题)

HTTP验证摘要

Auth Digest具有优势,它不会以明文形式传输passowrd并处理重放攻击(使用nonce).

我们使用HTTP Auth Digest(Tomcat servlet容器直接支持它),我们对它很满意.

编辑:有些客户有Digest的问题(不是那么简单),所以这些天我会选择Basic和SSL.Advantage for Basic也是您可以抢先认证(在第一次请求中发送用户:pwd).

推荐阅读
爱唱歌的郭少文_
这个屌丝很懒,什么也没留下!
DevBox开发工具箱 | 专业的在线开发工具网站    京公网安备 11010802040832号  |  京ICP备19059560号-6
Copyright © 1998 - 2020 DevBox.CN. All Rights Reserved devBox.cn 开发工具箱 版权所有