国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

用WSE在Web服務中驗證用戶身份(1)
2007-12-11   

一、Web服務安全與WS-Security

毫無疑問,SOAP和XML Web服務在交互操作和標準上已經完全改變了電子商務領域的格局。

然而直到最近,在Web服務技術領域仍然存在著一些缺陷,那就是處理消息級別的安全、認證、加密、數字簽名、路由和附件等問題的能力。為了解決這些安全問題,像IBM、Microsoft和Verisign這樣的公司和組織正牽頭合作制定統一的Web服務安全規范,以便利用它們原有的Web服務交互操作概念和商業模型,他們推出了WS-Security等規范。可以這么說,自從SOAP規范形成以后,WS-Security規范及其后續的工作可能是Web服務技術領域的一次最重要的進步。

隨著WS-Security規范的定稿,各大軟件廠商開始認真地考慮為其產品提供使用相同Web服務安全語言的接口和編程工具箱,Web服務開發者也將能夠使用這些廠商提供的工具加強他們所開發的Web服務的安全性。

二、WSE安全性能簡介

Microsoft推出了Web Services Enhancements 1.0 for .NET(以下簡稱WSE),它是一個類庫,用于實現高級 Web 服務協議,這也是該公司的第一個使用WS-Security等規范實現SOAP消息安全的工具套件。

保護Web服務安全的一個很重要的環節就是保護其SOAP消息傳遞的安全。

使用WSE后,SOAP消息可以自己驗證其完整性,并可使用定義在WS-Security規范中的機制加密。

WSE1.0支持的所有WS-Security特性都是通過實現SecurityInputFilter和 SecurityOutputFilter對象的安全性輸入輸出過濾器實現的,它支持的安全特性有:

1. 數字簽名

2. 加密

3. 使用用戶名令牌簽名并加密

4. 使用X.509證書簽名并加密

5. 使用自定義二進制令牌簽名并加密

WSE1.0不支持Security Assertion Markup Language(SAML,安全聲明標注語言),但Microsoft公司正積極在其.NET Server中實現SAML體系結構。當然,開發者自己可以自由的實現SAML。唯一的不足是還不能使用WSDL描述遵循WS-Security規范的Web服務的WS-Security接口。

WSE的體系結構模型基于處理入站和出站SOAP消息的過濾器管道。它是建立在已有的SOAPExtension類的基礎上的,有使用過SOAPExtension類行進壓縮、加密、記錄和其它操作經驗的開發者會發現他們對WSE其實很熟悉。

WSE提供了一個Microsoft.Web.Services.SoapContext類,讓我們可以處理WS-Security SOAP頭和其它入站的SOAP消息頭,同時可為出站的SOAP消息添加WS-Security頭。WSE還有一個包裝類為SOAP請求和響應添加SOAPContext(與HttpContext類似),同時服務器使用一個SOAPExtension類“Microsoft.Web.Services.WebServicesExtension”,讓我們可以驗證入站的SOAP消息,還提供了我們可從我們的WebMethod中訪問的請求和響應SoapContext。

學習使用WSE最大的障礙在于有時很難理解Microsoft的技術文檔和相關文章,即使對于那些有豐富經驗的高級開發人員來說也是如此,并且關于這方面的文章很少。在本文中,我將給出一個簡單的例子,介紹如何使用WSE實現基本的用戶名令牌的驗證過程,以保證Web服務的安全。

三、設置WSE環境

為了設置基本的WSE環境,我們需要配置ASP.NET應用程序,使其能夠使用WSE SOAPExtension。最簡單的方法是把所需的/configuration/system.web/webServices/soapExtensionTypes/Add元素添加到你的Web服務虛擬目錄中的web.config里,如下所示:

<webServices>
<soapExtensionTypes>
<add type="Microsoft.Web.Services.WebServicesExtension, Microsoft.Web.Services, 
Version=1.0.0.0, Culture=neutral, PublicKeyToken=31bf3856ad364e35" priority="1" 
group="0" />
</soapExtensionTypes>
</webServices>

<!--明文密碼-->
<UsernameToken>
<Username>user1</Username>
<Password Type="wsse:PasswordText">suangywang</Password>
</UsernameToken> 

<!--密碼摘要-->
<UsernameToken>
<Username>user1</Username>
<Password Type="wsse:PasswordDigest">
QSMAKo67+vzYnU9TcMSqOFXy14U=
</Password>
</UsernameToken>

<!--修正后的用戶名令牌-->
<wsse:UsernameToken 
xmlns:wsu="http://schemas.xmlsoap.org/ws/2002/07/utility" 
wsu:Id="SecurityToken-59845323-5dcb-4a6b-a7fb-94a0d7357a20">
<wsse:Username>User1</wsse:Username>
<wsse:Password Type="wsse:PasswordDigest">
gpBDXjx79eutcXdtlULIlcrSiRs=
</wsse:Password>
<wsse:Nonce>
h52sI9pKV0BVRPUolQC7Cg==
</wsse:Nonce>
<wsu:Created>2003-6-20T21:16:50Z</wsu:Created>
</wsse:UsernameToken>

雖然每個合法請求都有一個不同的散列,但是你也必須防止惡意用戶把其他用戶的合法請求中的整個UsernameToken拿出放入自己的非法請求中。你可以使用Timestamp(時間戳標頭)來最小化這種危險。時間戳標頭用來表示消息的創建時間和過期時間,指明消息的周期以及何時可以認為該消息失效。 例如,你可能想指定消息在40秒以后失效,并且超過40秒服務器就不會接收UsernameToken。但是機器之間的時鐘同步問題可能會造成有效的請求被拒絕的情況。所以使用時間戳也并不是一個盡善盡美的解決方法。為了解決這個問題,Web服務可以保存一張最近收到的UsernameToken的Nonce值的表,如果收到的一個請求的Nonce值已經被使用了,那么就絕對不會接受這個請求。如果你接收幾個使用相同Nonce的請求,那么你要考慮把這幾條請求全部丟棄,因為很有可能先到的請求是非法請求。還要了解到Nonce核對技術并不能防止惡意用戶截獲合法的輸入信息,并把原始信息中的UsernameToken加入自己的消息,然后發送到目的地。這時就需要為消息添加數字簽名或安全證書,以保護其不受攻擊。數字簽名和安全證書的相關知識在本文中不會涉及,請讀者查閱相應文獻。

所有的散列保護都需要消息發送端和接收端知道用戶的密碼。在客戶端,人們期望系統能夠提示用戶輸入密碼。而在服務器端,需要保存帶有有效用戶名/密碼對的表,以供系統查找。我們下面將介紹WSE如何使用一個Password Provider(密碼提供者)機制來解決這兩個問題。


共2頁: 1 [2] 下一頁
 第 1 頁:  第 2 頁:用WSE在Web服務中驗證用戶身份(2)

熱詞搜索:

上一篇:SQL Server 中的身份安全
下一篇:圖形密碼優勢明顯 將取代文本密碼驗證身份

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
国产精品久久久一本精品| 国产精品一区二区三区久久久| 国产综合色产| 国产欧美日韩激情| 欧美日韩国产综合视频在线观看| 免费亚洲一区二区| 亚洲尤物在线| 另类av一区二区| 久久婷婷成人综合色| 久久蜜桃香蕉精品一区二区三区| 久久精品免费电影| 鲁大师影院一区二区三区| 欧美成人免费va影院高清| 久久综合九色综合欧美就去吻| 欧美激情欧美激情在线五月| 欧美国产综合视频| 国产精品国产三级国产 | 在线电影一区| 最新国产の精品合集bt伙计| 一区二区激情小说| 欧美亚洲尤物久久| 国产精品v片在线观看不卡| 国产欧美日韩| 亚洲国产精品久久久久婷婷老年 | 国产欧美日韩| 在线亚洲电影| 欧美激情视频在线播放| 一区免费在线| 久久久久久久久久久久久9999| 国产精品久久久久免费a∨| 亚洲精品你懂的| 欧美a级一区| 亚洲国产精品一区在线观看不卡 | 一色屋精品视频在线看| 欧美在线视频观看免费网站| 国产精品视频导航| 亚洲欧洲99久久| 国产欧美一区视频| 欧美一区二粉嫩精品国产一线天| 国产精品久久久久aaaa樱花| 一本久久综合亚洲鲁鲁| 欧美日韩国产首页在线观看| 亚洲乱码国产乱码精品精可以看| 欧美国产精品| 一本色道**综合亚洲精品蜜桃冫| 欧美日韩视频专区在线播放 | 亚洲欧美国产高清| 国产精品入口66mio| 亚洲欧美美女| 狠狠色狠狠色综合系列| 蜜臀a∨国产成人精品| 亚洲精选成人| 国产精品视频免费观看www| 午夜精品久久久久影视| 国产一区二区三区久久久久久久久| 欧美在线一区二区三区| 黄色成人av网站| 欧美韩日高清| 亚洲神马久久| 国产一区在线免费观看| 蜜臀va亚洲va欧美va天堂| 亚洲在线免费| 国产精品视频免费观看| 麻豆av一区二区三区久久| 亚洲裸体在线观看| 国产精品永久免费在线| 欧美ed2k| 欧美亚洲一区二区在线| 日韩午夜激情电影| 国产亚洲美州欧州综合国| 女女同性精品视频| 亚洲一区二区视频| 亚洲成色999久久网站| 欧美午夜精品伦理| 麻豆精品在线观看| 午夜精品一区二区三区在线| 亚洲国产成人精品女人久久久| 欧美性猛交视频| 你懂的视频一区二区| 午夜性色一区二区三区免费视频 | 久久亚洲不卡| 亚洲午夜电影在线观看| 激情综合电影网| 欧美午夜精品久久久| 免费日韩精品中文字幕视频在线| 亚洲一二三区精品| 亚洲日本在线视频观看| 好看的日韩视频| 国产精品一卡二| 欧美日韩在线免费观看| 狂野欧美激情性xxxx| 亚洲在线电影| 一区二区三欧美| 亚洲片在线资源| 在线成人亚洲| 在线播放日韩欧美| 国产欧美精品xxxx另类| 国产精品久久网站| 国产精品chinese| 欧美色图一区二区三区| 欧美精品一卡| 欧美日韩亚洲一区二区三区四区| 欧美粗暴jizz性欧美20| 久久人人97超碰国产公开结果| 欧美一区二区三区在线视频| 亚洲制服欧美中文字幕中文字幕| av成人免费在线观看| 99精品视频免费| 亚洲精品视频二区| 99re热这里只有精品免费视频| 亚洲人午夜精品| 91久久精品美女高潮| 亚洲国产专区| 999在线观看精品免费不卡网站| 亚洲国产精品第一区二区| 亚洲第一综合天堂另类专| 樱桃国产成人精品视频| 在线观看欧美| 久久久999精品免费| 欧美一级一区| 久久久久久久综合狠狠综合| 久久天天躁夜夜躁狠狠躁2022 | 亚洲欧洲日产国码二区| 亚洲精品中文字幕女同| 亚洲精品自在在线观看| 亚洲一二三区在线观看| 欧美一区二区视频在线观看2020 | 国产日韩精品电影| 极品少妇一区二区三区| 最新日韩在线视频| 亚洲女人av| 麻豆精品视频| 欧美视频在线一区| 国产午夜精品美女视频明星a级| 国内精品久久久久影院优| 亚洲高清123| 亚洲一区中文| 另类酷文…触手系列精品集v1小说| 欧美高清免费| 国产精品一区免费观看| 在线播放国产一区中文字幕剧情欧美| 亚洲人成网站999久久久综合| 99亚洲视频| 久久综合伊人77777尤物| 欧美日韩免费在线视频| 国产综合婷婷| 99精品国产在热久久婷婷| 性视频1819p久久| 欧美不卡在线| 国产欧美日韩精品一区| 99精品欧美一区二区三区| 欧美中文字幕视频在线观看| 欧美国产日本高清在线| 黄色成人在线| 欧美在线一区二区| 国产精品久久福利| 亚洲久久在线| 女人色偷偷aa久久天堂| 国产综合精品| 欧美一区=区| 国产精品一区久久| 亚洲欧美激情四射在线日| 欧美二区不卡| 亚洲激情啪啪| 麻豆精品传媒视频| 在线看国产日韩| 久久久久久电影| 国产日韩在线看片| 亚洲欧洲av一区二区| 欧美图区在线视频| 中文日韩在线视频| 欧美日韩精品国产| 亚洲美女黄网| 欧美日韩精品一区二区三区四区| 亚洲黄网站在线观看| 美女诱惑一区| 91久久综合| 欧美好骚综合网| 亚洲人成网站777色婷婷| 国产亚洲综合在线| 一区二区三区产品免费精品久久75 | 原创国产精品91| 久久国产欧美| 激情综合视频| 另类专区欧美制服同性| 韩国精品久久久999| 久久免费精品视频| 在线精品观看| 欧美顶级大胆免费视频| 日韩视频中午一区| 国产精品福利片| 午夜精品久久久久久久99樱桃| 国产精品综合久久久| 欧美在线高清视频| 亚洲国产精品热久久| 欧美成人综合| 亚洲欧美日韩一区二区| 国内精品视频久久| 欧美第一黄色网| 亚洲视频免费在线观看|