|
|
1
48
你,欧奥斯很可能是你的。 实际上有两个OAuth规范,三条腿版本和两条腿版本。三条腿的版本是最受关注的版本,它 不 你想用的那个。 好消息是,2条腿的版本完全满足您的需要,它允许应用程序通过共享密钥(与Amazon的Web服务模型非常相似,您将使用HMAC-SHA1签名方法)或通过公钥/私钥系统(使用签名方法:RSA-SHA1)向另一个应用程序授予访问权限。坏消息是,它的支持还不如3条腿版本,所以你可能需要做更多的工作,而不是你现在可能需要做的。 基本上,两条腿的OAuth只指定了一种方法来“签名”(计算哈希)几个字段,其中包括当前日期、称为“nonce”的随机数以及请求的参数。这使得它 很辛苦 模拟对Web服务的请求。 OAuth正在慢慢地,但肯定会成为这类事情的公认标准——从长远来看,如果你接受它,你会是最好的,因为人们可以利用各种可用的库来实现这一点。 这比你最初想要了解的要复杂得多,但好消息是很多人花了很多时间在这上面,所以你知道你没有忘记任何事情。一个很好的例子是,最近Twitter在OAuth安全系统中发现了一个缺口,目前社区正在努力弥补这个缺口。如果你发明了自己的系统,你就必须自己解决所有这些问题。 祝你好运! |
|
2
5
记住区分身份验证和授权。在某些地方,我相信OP混合了两者。 例如,一旦服务器对某人进行身份验证,它通常显式或隐式(使用cookie)提供身份验证令牌,以便随后的请求已经得到授权。 由服务器决定凭据的使用时间。这是明智的 计划 凭证在某个时候会超时。只要让客户机服务器准备好在收到“授权过期”错误响应时重新进行身份验证。 您不想尝试提供“永不过期”的会话,因为:
|
|
|
3
2
Oauth最终会因为太难满足我们的需求。我决定采用AmazonS3的认证方案,因为它更适合我们的模型。 谢谢你帮我找到答案。 |
|
|
user755806 · 从Rest服务返回JSON响应? 8 年前 |