国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

用WSE在Web服務中驗證用戶身份(1)
2007-12-11   

一、Web服務安全與WS-Security

毫無疑問,SOAP和XML Web服務在交互操作和標準上已經完全改變了電子商務領域的格局。

然而直到最近,在Web服務技術領域仍然存在著一些缺陷,那就是處理消息級別的安全、認證、加密、數字簽名、路由和附件等問題的能力。為了解決這些安全問題,像IBM、Microsoft和Verisign這樣的公司和組織正牽頭合作制定統一的Web服務安全規范,以便利用它們原有的Web服務交互操作概念和商業模型,他們推出了WS-Security等規范。可以這么說,自從SOAP規范形成以后,WS-Security規范及其后續的工作可能是Web服務技術領域的一次最重要的進步。

隨著WS-Security規范的定稿,各大軟件廠商開始認真地考慮為其產品提供使用相同Web服務安全語言的接口和編程工具箱,Web服務開發者也將能夠使用這些廠商提供的工具加強他們所開發的Web服務的安全性。

二、WSE安全性能簡介

Microsoft推出了Web Services Enhancements 1.0 for .NET(以下簡稱WSE),它是一個類庫,用于實現高級 Web 服務協議,這也是該公司的第一個使用WS-Security等規范實現SOAP消息安全的工具套件。

保護Web服務安全的一個很重要的環節就是保護其SOAP消息傳遞的安全。

使用WSE后,SOAP消息可以自己驗證其完整性,并可使用定義在WS-Security規范中的機制加密。

WSE1.0支持的所有WS-Security特性都是通過實現SecurityInputFilter和 SecurityOutputFilter對象的安全性輸入輸出過濾器實現的,它支持的安全特性有:

1. 數字簽名

2. 加密

3. 使用用戶名令牌簽名并加密

4. 使用X.509證書簽名并加密

5. 使用自定義二進制令牌簽名并加密

WSE1.0不支持Security Assertion Markup Language(SAML,安全聲明標注語言),但Microsoft公司正積極在其.NET Server中實現SAML體系結構。當然,開發者自己可以自由的實現SAML。唯一的不足是還不能使用WSDL描述遵循WS-Security規范的Web服務的WS-Security接口。

WSE的體系結構模型基于處理入站和出站SOAP消息的過濾器管道。它是建立在已有的SOAPExtension類的基礎上的,有使用過SOAPExtension類行進壓縮、加密、記錄和其它操作經驗的開發者會發現他們對WSE其實很熟悉。

WSE提供了一個Microsoft.Web.Services.SoapContext類,讓我們可以處理WS-Security SOAP頭和其它入站的SOAP消息頭,同時可為出站的SOAP消息添加WS-Security頭。WSE還有一個包裝類為SOAP請求和響應添加SOAPContext(與HttpContext類似),同時服務器使用一個SOAPExtension類“Microsoft.Web.Services.WebServicesExtension”,讓我們可以驗證入站的SOAP消息,還提供了我們可從我們的WebMethod中訪問的請求和響應SoapContext。

學習使用WSE最大的障礙在于有時很難理解Microsoft的技術文檔和相關文章,即使對于那些有豐富經驗的高級開發人員來說也是如此,并且關于這方面的文章很少。在本文中,我將給出一個簡單的例子,介紹如何使用WSE實現基本的用戶名令牌的驗證過程,以保證Web服務的安全。

三、設置WSE環境

為了設置基本的WSE環境,我們需要配置ASP.NET應用程序,使其能夠使用WSE SOAPExtension。最簡單的方法是把所需的/configuration/system.web/webServices/soapExtensionTypes/Add元素添加到你的Web服務虛擬目錄中的web.config里,如下所示:

<webServices>
<soapExtensionTypes>
<add type="Microsoft.Web.Services.WebServicesExtension, Microsoft.Web.Services, 
Version=1.0.0.0, Culture=neutral, PublicKeyToken=31bf3856ad364e35" priority="1" 
group="0" />
</soapExtensionTypes>
</webServices>

<!--明文密碼-->
<UsernameToken>
<Username>user1</Username>
<Password Type="wsse:PasswordText">suangywang</Password>
</UsernameToken> 

<!--密碼摘要-->
<UsernameToken>
<Username>user1</Username>
<Password Type="wsse:PasswordDigest">
QSMAKo67+vzYnU9TcMSqOFXy14U=
</Password>
</UsernameToken>

<!--修正后的用戶名令牌-->
<wsse:UsernameToken 
xmlns:wsu="http://schemas.xmlsoap.org/ws/2002/07/utility" 
wsu:Id="SecurityToken-59845323-5dcb-4a6b-a7fb-94a0d7357a20">
<wsse:Username>User1</wsse:Username>
<wsse:Password Type="wsse:PasswordDigest">
gpBDXjx79eutcXdtlULIlcrSiRs=
</wsse:Password>
<wsse:Nonce>
h52sI9pKV0BVRPUolQC7Cg==
</wsse:Nonce>
<wsu:Created>2003-6-20T21:16:50Z</wsu:Created>
</wsse:UsernameToken>

雖然每個合法請求都有一個不同的散列,但是你也必須防止惡意用戶把其他用戶的合法請求中的整個UsernameToken拿出放入自己的非法請求中。你可以使用Timestamp(時間戳標頭)來最小化這種危險。時間戳標頭用來表示消息的創建時間和過期時間,指明消息的周期以及何時可以認為該消息失效。 例如,你可能想指定消息在40秒以后失效,并且超過40秒服務器就不會接收UsernameToken。但是機器之間的時鐘同步問題可能會造成有效的請求被拒絕的情況。所以使用時間戳也并不是一個盡善盡美的解決方法。為了解決這個問題,Web服務可以保存一張最近收到的UsernameToken的Nonce值的表,如果收到的一個請求的Nonce值已經被使用了,那么就絕對不會接受這個請求。如果你接收幾個使用相同Nonce的請求,那么你要考慮把這幾條請求全部丟棄,因為很有可能先到的請求是非法請求。還要了解到Nonce核對技術并不能防止惡意用戶截獲合法的輸入信息,并把原始信息中的UsernameToken加入自己的消息,然后發送到目的地。這時就需要為消息添加數字簽名或安全證書,以保護其不受攻擊。數字簽名和安全證書的相關知識在本文中不會涉及,請讀者查閱相應文獻。

所有的散列保護都需要消息發送端和接收端知道用戶的密碼。在客戶端,人們期望系統能夠提示用戶輸入密碼。而在服務器端,需要保存帶有有效用戶名/密碼對的表,以供系統查找。我們下面將介紹WSE如何使用一個Password Provider(密碼提供者)機制來解決這兩個問題。


共2頁: 1 [2] 下一頁
 第 1 頁:  第 2 頁:用WSE在Web服務中驗證用戶身份(2)

熱詞搜索:

上一篇:SQL Server 中的身份安全
下一篇:圖形密碼優勢明顯 將取代文本密碼驗證身份

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
日韩一区中文字幕| 91蜜桃在线观看| 欧美在线不卡视频| wwwwxxxxx欧美| 日日摸夜夜添夜夜添亚洲女人| 成人性生交大片免费看中文网站| 欧美日本在线播放| 亚洲毛片av在线| 国产91丝袜在线播放0| 欧美一区二区三区在线电影| 成人免费在线视频| 国产精品亚洲午夜一区二区三区| 欧美高清你懂得| 一区二区三区四区在线| 成人深夜在线观看| 久久综合九色综合欧美98| 午夜av一区二区三区| 日本高清成人免费播放| 国产精品福利一区二区三区| 国产精品亚洲成人| 日韩欧美二区三区| 日本美女一区二区| 精品视频1区2区3区| 亚洲少妇中出一区| 97久久久精品综合88久久| 中文字幕乱码一区二区免费| 国产精品系列在线播放| 日韩精品在线网站| 久久精品国产亚洲5555| 91精品国产色综合久久不卡电影| 亚洲电影中文字幕在线观看| 欧美中文字幕亚洲一区二区va在线| 国产精品久久久久国产精品日日| 国产成人8x视频一区二区| 久久九九99视频| 国产综合久久久久影院| 欧美成人精品福利| 精品午夜一区二区三区在线观看| 欧美一级淫片007| 日韩高清在线电影| 欧美一区二区三区视频免费播放| 天天综合色天天综合色h| 欧美人伦禁忌dvd放荡欲情| 亚洲第一综合色| 欧美理论片在线| 日本美女一区二区三区| 日韩欧美高清dvd碟片| 久久97超碰国产精品超碰| 精品av久久707| 国产成人亚洲综合a∨婷婷| 欧美国产综合色视频| 99久久精品免费看国产免费软件| 日韩理论电影院| 欧美日韩免费高清一区色橹橹 | 欧美一个色资源| 免费亚洲电影在线| 欧美成人a∨高清免费观看| 韩国女主播成人在线| 国产欧美日韩另类一区| 95精品视频在线| 亚洲一区二区三区四区的| 5月丁香婷婷综合| 韩国在线一区二区| 中文字幕免费不卡在线| 91极品美女在线| 偷偷要91色婷婷| 久久免费精品国产久精品久久久久 | 日韩网站在线看片你懂的| 激情亚洲综合在线| 国产精品免费视频观看| 一本色道久久综合亚洲91 | 一色桃子久久精品亚洲| 91国在线观看| 理论电影国产精品| 国产无遮挡一区二区三区毛片日本| 成人免费毛片a| 亚洲一区在线视频| 欧美电影免费观看高清完整版在 | 亚洲mv在线观看| 欧美精品一区二区三区蜜桃视频| 成人激情小说乱人伦| 五月天激情综合网| 久久新电视剧免费观看| 色婷婷av一区二区三区gif| 日本欧美久久久久免费播放网| 国产午夜精品一区二区三区视频 | 国产乱人伦偷精品视频免下载| 成人免费在线播放视频| 欧美另类变人与禽xxxxx| 国产一区二区毛片| 亚洲精品一二三区| 日韩免费高清av| 91免费精品国自产拍在线不卡| 奇米888四色在线精品| 欧美国产激情二区三区| 欧美另类一区二区三区| 成人免费的视频| 日韩不卡手机在线v区| 国产精品久久久久久久午夜片| 8x福利精品第一导航| av色综合久久天堂av综合| 日本亚洲最大的色成网站www| 中文字幕欧美国产| 欧美一区二区三区视频| 一道本成人在线| 国产一区不卡在线| 午夜精品福利一区二区三区av | 51精品视频一区二区三区| 成人app在线| 麻豆国产欧美日韩综合精品二区 | 最新国产の精品合集bt伙计| 欧美成人bangbros| 欧美日韩国产首页| 一区二区在线免费| 另类的小说在线视频另类成人小视频在线 | 国产中文字幕精品| 北岛玲一区二区三区四区| 色偷偷88欧美精品久久久| 欧美成人精品福利| 一区二区久久久久久| zzijzzij亚洲日本少妇熟睡| 欧美人妖巨大在线| 亚洲欧美在线视频观看| 日本美女视频一区二区| 国产精品一级黄| 91精品国产aⅴ一区二区| 日日夜夜一区二区| 国产精品一区二区久激情瑜伽 | 日本韩国欧美国产| 国产精品卡一卡二| 欧美电视剧在线观看完整版| 亚洲aaa精品| 欧美精品日日鲁夜夜添| 在线中文字幕一区| 91视频一区二区| 成人免费视频一区| 久久久另类综合| 欧美一区二区三区婷婷月色| 欧美三级电影在线看| 色婷婷久久综合| 99re8在线精品视频免费播放| 国产aⅴ综合色| 国产一区二区三区免费| 久久99久久99精品免视看婷婷| 日本va欧美va精品| 午夜电影一区二区| 亚洲午夜av在线| 亚洲观看高清完整版在线观看| 亚洲欧美aⅴ...| 亚洲免费在线看| 亚洲丝袜精品丝袜在线| 成人在线一区二区三区| 高清在线观看日韩| 国产成人亚洲综合a∨婷婷图片| 国产一区二区三区四区五区美女| 经典三级视频一区| 国产一区中文字幕| 国产成人自拍在线| 东方欧美亚洲色图在线| 成人永久aaa| av在线不卡免费看| 色婷婷综合久久久中文字幕| 在线观看亚洲精品| 欧美日高清视频| 欧美一区二区福利视频| 日韩欧美在线不卡| 欧美精品一区二区三区很污很色的 | 久久国产乱子精品免费女| 久久精品国产免费看久久精品| 经典三级一区二区| 成人午夜碰碰视频| 色偷偷成人一区二区三区91| 欧美视频三区在线播放| 欧美久久久久久久久| 日韩一区二区精品在线观看| 日韩欧美国产一区在线观看| 国产丝袜在线精品| 亚洲私人黄色宅男| 亚洲国产裸拍裸体视频在线观看乱了| 亚洲电影在线免费观看| 热久久一区二区| 国产精品一区在线观看你懂的| 成人少妇影院yyyy| 欧美在线你懂得| 日韩欧美二区三区| 国产精品进线69影院| 亚洲一区二区中文在线| 人人爽香蕉精品| 国产激情91久久精品导航 | 久久成人羞羞网站| 成人性生交大片免费| 日本黄色一区二区| 3d动漫精品啪啪一区二区竹菊 | 91精品国产综合久久久久久久| 精品国产一二三| 国产精品剧情在线亚洲| 亚洲1区2区3区4区| 国产成人鲁色资源国产91色综| 在线观看日韩av先锋影音电影院| 日韩一区二区精品在线观看|