REST 授权:授权标头与 JSON 正文中的用户名/密码

And*_*ett 4 rest json http token basic-authentication

我正在使用令牌样式的身份验证过程。客户端获得令牌后,它要么设置在客户端的 cookie(对于 Web)中,要么设置在客户端请求的授权标头中(对于移动设备)。但是,为了获得有效的令牌,客户端必须首先使用有效的用户名/密码组合“登录”。我的问题是这样的:

通过在授权标头中发送用户名/密码组合与作为请求的 JSON 正文中的参数(假设我使用的是 HTTPS),是否有任何额外的安全性?

我只需要在每个会话中“一次”发送用户名/密码组合即可获取令牌。通过“基本身份验证”风格来做我有什么好处吗?

Ped*_*eck 6

Authorization与 JSON 正文相比,在标头中发送凭据没有额外的安全性。使用Authorization标头的优势在于您可以利用标准化的 HTTP 语义,并且您不必准确记录客户端应该做什么。您可以简单地将它们指向 RFC。

如果您担心真正的 RESTful,我会说使用Authorization标头而不是滚动您自己的方法是必须的。