dju*_*ble 9 api rest web-services restful-authentication
嘿伙计们,这似乎经常被讨论,但我想围绕用RESTful服务进行身份验证做一个简单,淡化的问题.方案如下:
现在的问题是如何根据用户系统中的数据验证在客户端应用程序中输入其凭据(用户名/密码)的用户,以确保其安全性和高性能?为了这个问题,假设客户端应用程序是某种Intranet的内部应用程序,但应用程序不会驻留在同一台机器上,只能通过该服务进行通信.
我理解让应用程序"超媒体驱动"的想法,但我们应该能够提供过滤/搜索服务.例如,考虑以下资源和API:
基于以上所述,我的想法是在用户列表中使用客户端应用程序GET,按用户名进行过滤.该服务将哈希密码和salt返回给客户端,客户端将执行身份验证.
思考?
首先,您不希望客户端执行身份验证,因为这样编写一个闯入您的服务的客户端就很简单了。
相反,只需使用HTTP Basic或HTTP Digest等身份验证机制。
请注意,如果您使用 Java,Restlet框架会提供称为 Guards 的拦截器,它支持这些机制和其他机制。我强烈推荐雷斯特莱特。