REST授权:授权标题中的用户名/密码与JSON正文

安德鲁·伯内特

我正在使用令牌样式身份验证过程。客户端获得令牌后,可以在客户端的cookie(对于Web)中设置令牌,或者在客户端的请求的授权标头(对于移动设备)中设置令牌。但是,为了获得有效的令牌,客户端必须首先使用有效的用户名/密码组合“登录”。我的问题是这样的:

通过在授权标头中发送用户名/密码组合而不是在请求的JSON正文中作为参数发送任何安全性(假设我正在使用HTTPS)?

我只需要在每个会话中发送用户名/密码组合“一次”即可获得令牌。通过执行“基本身份验证”样式,我可以获得任何好处吗?

佩德罗·韦内克

Authorization标头和JSON正文中发送凭据没有增加安全性使用Authorization标头的优点是您可以利用标准化的HTTP语义,而不必完全记录客户端应该做什么。您可以简单地将它们指向RFC。

如果您担心真正的RESTful,那么必须使用Authorization标头而不是滚动自己的方法。

本文收集自互联网,转载请注明来源。

如有侵权,请联系[email protected] 删除。

编辑于
0

我来说两句

0条评论
登录后参与评论

相关文章

来自分类Dev

使用用户名和密码从Mongoid获取未经授权的错误

来自分类Dev

Windows用户名和密码

来自分类Dev

使用授权代码流(php)从Twitch API获取用户名

来自分类Dev

Magit保存密码和用户名

来自分类Dev

Fiddler网关代理用户名/密码

来自分类Dev

Zookeeper Java用户名密码

来自分类Dev

Kubernetes主用户名和密码

来自分类Dev

从MySQL验证用户名和密码

来自分类Dev

绕过用户名/密码的JConsole要求-与JaMX一起使用Jaas自定义登录模块来处理授权和身份验证时

来自分类Dev

解析用户名/密码登录错误

来自分类Dev

SOAP客户端请求,标题中包含用户名和密码

来自分类Dev

通过Ajax验证用户名/密码

来自分类Dev

ASP.NET OAuth授权-使用ClientId和Secret和用户名和密码之间的区别

来自分类Dev

如何使用感知声明的用户名/登录授权为WCF服务创建本地STS?

来自分类Dev

如何从用户名和密码计算基本授权标头

来自分类Dev

lxc容器:密码和用户名

来自分类Dev

验证用户名和密码

来自分类Dev

验证用户名和密码

来自分类Dev

忘记密码/用户名Xcode

来自分类Dev

php设置用户名和密码

来自分类Dev

OutputCache阻止我的用户名显示在标题中

来自分类Dev

使用授权代码流(php)从Twitch API获取用户名

来自分类Dev

使用用户名密码的Angularjs Rest端点

来自分类Dev

Ajax验证用户名和密码

来自分类Dev

Yii:登录时更改标题中的用户名样式

来自分类Dev

REST API和用户授权

来自分类Dev

iOS:拥有具有Firebase授权的用户名

来自分类Dev

ASP.NET MVC 简单登录页面,用户名和密码匹配但收到未经授权的消息

来自分类Dev

Cakephp 将用户名回显到页面标题中

Related 相关文章

热门标签

归档