相关疑难解决方法(0)

如何创建和使用nonce

我正在运行一个网站,并且有一个评分系统可以为您提供玩游戏次数的积分.

它使用散列来证明http请求的完整性,因此用户无法改变任何东西,但是我担心可能发生,有人发现他们不需要改变它,他们只需要获得高分,并复制http请求,标题和所有.

以前我被禁止防止这种攻击,因为它被认为是不可能的.但是,既然已经发生了,我可以.http请求源自Flash游戏,然后由php验证并且php将其输入数据库.

我很确定nonce会解决这个问题,但我不确定如何实现它们.设置nonce系统的常用且安全的方法是什么?

php cryptography actionscript-3 nonce

62
推荐指数
2
解决办法
7万
查看次数

OpenSSO/OpenAM替代方案

警告!我在这里有点钓鱼之旅,我甚至不确定我问的问题是否完全有意义.请善意回复你!:)

我最近接手了一个目前基于Java + Linux + Tomcat + MySQL的项目.现在,该系统基本上只是一个在后台有一些cron工作的网站,可以移动一些数据等等.在与产品经理合作开发优先顺序时,很清楚他想做什么我需要开始开发面向服务的体系结构(SOA < - buzz word warning!),最终我将结合使用Web服务器和应用程序服务器.注意:我正在考虑转向Glassfish v3.

目前,身份验证和授权在Java代码中处理,用户信息存储在MySQL数据库中.至少在我看来,我需要将其拆分为一个单独的身份验证服务(否则,最终将会出现一堆重复的代码来处理用户身份验证和授权).

我一直在研究单点登录(SSO)类型解决方案并进行一些研究.从我可以收集的信息来看,OpenSSO已被Oracle正式删除,但被ForgeRock收录,现在被称为OpenAM.这似乎非常接近我想要的,但由于我已经有一个基于MySQL的系统,我宁愿有一些东西支持它(或其他一些RDBMS).我在Stack Overflow上找到了它,它似乎表明它基本上是LDAP或什么也没有.

有没有办法让OpenSSO/OpenAM与数据库通信以进行身份​​验证和授权?

我的问题是:

OpenSSO/OpenAM有哪些其他选择?LDAP是否可行?注意:执行"OpenAM vs"谷歌搜索不会产生太多影响.人们倾向于"自己动手"吗?

任何有助于教育我的关于此主题的想法/建议/链接将不胜感激.提前感谢您的耐心和帮助.

java soa opensso glassfish-3 openam

35
推荐指数
1
解决办法
3万
查看次数

如何跨多个域创建共享登录服务?

我对如何实现共享的跨域登录系统以及最佳实践和安全预防措施感兴趣.如果您熟悉37Signals,您可能习惯于使用共享通用身份验证机制,如果您使用顶级导航到其他产品,则无需随后登录.我想以类似的方式实现一些东西.

我在网上找到的最接近的东西是中央验证服务上的维基百科条目和跨域登录的响应- 如何在从一个域转移到另一个域时自动登录用户,在这种情况下可能略有不同.

我已经检查了他们的会话cookie,以便掌握他们在此过程中所做的工作.最初,每个产品链接都有一个"goto"uristub,即:

https://MY_COMPANY.campfirenow.com/id/users/[int_identifier]/goto

使用FireCookie和Firebug中的NET选项卡,我能够看到设置的cookie以及过程中出现的重定向.该gotourl触发302重定向到:

https://MY_COMPANY.basecamphq.com/login/authenticate?sig=[BASE64_ENCODED_AND_ENCRYPTED_DATA]

重新创建会话标识符,最有可能用于CSRF目的.使用base64_decode对cookie中的一些数据以及GET参数sig进行部分解密,如下所示:

// sig GET param
array(2) {
  [0]=>
?????:@marshal_with_utc_coercionT7?z??<k??kW"
  [1]=>
  string(18) "???k?<kn8?f???to??"
}

// _basecamp_session cookie session param
string(247) {
:_csrf_token"1Sj5D6jCwJKIxkZ6oroy7o/mYUqr4R5Ca34cOPNigqkw=:session_id"%060c0804a5d06dafd1c5b3349815d863"
flashIC:'ActionController::Flash::FlashHash{:
@used{: auth{"
              MY_COMPANY{:
                       user_idi?3
:identity_idi?W??????????s?]??:?N[??:
Run Code Online (Sandbox Code Playgroud)

߾"

编码打破了代码块.谢谢你的帮助!

cookies session shared login autologin

32
推荐指数
2
解决办法
3万
查看次数

跨域单选择性登录

它不是我正在寻找的显式跨域会话,但它是解释我想要的最简单的方法.

我有一个创建网站的系统.这些网站托管在许多不同的服务器上.

用户可以创建他们的帐户,然后他们可以创建许多网站.他们可以创造

www.mysite.com subdomain.mysite.com并创建许多不同的网站.

有时,网站将完全不同,但有时,网站实际上会如此紧密地联系在一起,以至于它们应该被认为是同一个网站.

例如:(完全不同的域名)mysite-news.com mysite-blog.com或(同域,不同的子域名)news.mysite.com blog.mysite.com

我需要的是为用户提供他们想要的方法,创建一个排序联合,允许通过单击复选框,允许他们允许跨站点登录.我不能更改配置,除非它是永久性的更改,不会影响其他网站,因为1000个网站将受到影响.

你认为最好的方法是什么呢?OpenID,SSO?

我需要一些对网站来说很简单的东西来创建一个"联合",然后允许他们的签名是跨域的.如果有人想加入,那么他们可以.

php openid single-sign-on

4
推荐指数
1
解决办法
3053
查看次数

将Cookie设置为iframe src

我有一个加载外部页面的iframe,需要对其进行记录才能显示我想要的内容。实际上,如果我以常规方式设置iframe,则iframe会加载“外部域登录”页面。我实际上拥有的是这样的:

我需要为该源设置一些cookie,以假装我“登录”的外部域。可以做到这一点(或我认为可以做到的)是将请求设置为登录响应给我的cookie。

我实际上能够获得这些cookie,但是不知道如何将其设置为iframe中的URL。

有什么想法吗?

谢谢!

html javascript cookies iframe jquery

3
推荐指数
1
解决办法
8311
查看次数