|
|
1
3
丹尼尔·瓦萨洛是对的。您将要使用X509证书验证调用服务的人是否合法。然而,这确实大大提高了解决方案的复杂性。您将要使用Microsoft WSE,可能还需要购买第三方组件。 如果不这样做,您可以使用传入的用户名和密码。但是,需要一些共享算法来根据日期、时间等散列信息。没有散列,你就更容易被黑客攻击。即使有了ssl,字典攻击也可能最终爆发。 |
|
|
2
2
|
|
3
1
您可能想查看 WS-Security 协议。 此协议包含如何在Web服务消息传递上强制实现完整性和机密性的规范。 |
|
|
5
0
作为协议的一部分,您可以向客户机发送一个随机数。 然后,客户机用该随机数固定标识符,并散列组合值。 您可以将该组合值返回到服务器。 然后,服务器计算相同的ID+数字哈希并验证这两个值。 |
|
|
6
0
这显然是一个密码…除了wait no,它是一个用户名和密码。 没有 技术的 您不应该将用户名和密码组合到一个字段中的原因本身就是,但是按照惯例,如果没有附加的密钥,它们是两个字段。 这有三个商业原因:
密码(如果使用组合用户名/密码字符串,则为密码部分)将遵循有关更改策略、不披露、复杂性和长度的安全性的所有常见建议。我建议您也使用SSL和WS-Security,在安全领域尽可能保持传统。你可能需要加密。 编辑 我想写的是tls而不是ssl。 编辑 抱歉,不,我指的是TLS或WS-Security。 |