Ted*_*ddy 3 java security encryption rest web-services
这个问题在某种程度上与以下相关问题有关.但是,我需要更清楚一些方面和一些其他信息.请参阅: REST Web服务身份验证令牌实现
背景:
这是我迄今所理解的:
第一次请求:
对于后续请求:
更多细节:
这是正确的方法吗?
为什么不将它简化为以下内容?
第一次请求:
对于后续请求:
在服务器端,令牌将以失效日期存储.在每次访问服务时,将更新此日期以创建滑动到期日期.每隔几分钟就会有一个作业删除已过期的令牌,并且检查令牌以查找有效会话的查询只会检查那些未被认为已过期的查询(如果计划的作业因任何原因失败,则会阻止永久会话).
不需要对数据库中的令牌进行散列和加密 - 除了通过默默无闻的安全性之外,它不会增加真正的价值.你可以哈哈哈哈.这可以防止设法进入会话数据表的攻击者劫持现有用户会话.
归档时间: |
|
查看次数: |
10795 次 |
最近记录: |