国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

用WSE在Web服務中驗證用戶身份(1)
2007-12-11   

一、Web服務安全與WS-Security

毫無疑問,SOAP和XML Web服務在交互操作和標準上已經完全改變了電子商務領域的格局。

然而直到最近,在Web服務技術領域仍然存在著一些缺陷,那就是處理消息級別的安全、認證、加密、數字簽名、路由和附件等問題的能力。為了解決這些安全問題,像IBM、Microsoft和Verisign這樣的公司和組織正牽頭合作制定統一的Web服務安全規范,以便利用它們原有的Web服務交互操作概念和商業模型,他們推出了WS-Security等規范??梢赃@么說,自從SOAP規范形成以后,WS-Security規范及其后續的工作可能是Web服務技術領域的一次最重要的進步。

隨著WS-Security規范的定稿,各大軟件廠商開始認真地考慮為其產品提供使用相同Web服務安全語言的接口和編程工具箱,Web服務開發者也將能夠使用這些廠商提供的工具加強他們所開發的Web服務的安全性。

二、WSE安全性能簡介

Microsoft推出了Web Services Enhancements 1.0 for .NET(以下簡稱WSE),它是一個類庫,用于實現高級 Web 服務協議,這也是該公司的第一個使用WS-Security等規范實現SOAP消息安全的工具套件。

保護Web服務安全的一個很重要的環節就是保護其SOAP消息傳遞的安全。

使用WSE后,SOAP消息可以自己驗證其完整性,并可使用定義在WS-Security規范中的機制加密。

WSE1.0支持的所有WS-Security特性都是通過實現SecurityInputFilter和 SecurityOutputFilter對象的安全性輸入輸出過濾器實現的,它支持的安全特性有:

1. 數字簽名

2. 加密

3. 使用用戶名令牌簽名并加密

4. 使用X.509證書簽名并加密

5. 使用自定義二進制令牌簽名并加密

WSE1.0不支持Security Assertion Markup Language(SAML,安全聲明標注語言),但Microsoft公司正積極在其.NET Server中實現SAML體系結構。當然,開發者自己可以自由的實現SAML。唯一的不足是還不能使用WSDL描述遵循WS-Security規范的Web服務的WS-Security接口。

WSE的體系結構模型基于處理入站和出站SOAP消息的過濾器管道。它是建立在已有的SOAPExtension類的基礎上的,有使用過SOAPExtension類行進壓縮、加密、記錄和其它操作經驗的開發者會發現他們對WSE其實很熟悉。

WSE提供了一個Microsoft.Web.Services.SoapContext類,讓我們可以處理WS-Security SOAP頭和其它入站的SOAP消息頭,同時可為出站的SOAP消息添加WS-Security頭。WSE還有一個包裝類為SOAP請求和響應添加SOAPContext(與HttpContext類似),同時服務器使用一個SOAPExtension類“Microsoft.Web.Services.WebServicesExtension”,讓我們可以驗證入站的SOAP消息,還提供了我們可從我們的WebMethod中訪問的請求和響應SoapContext。

學習使用WSE最大的障礙在于有時很難理解Microsoft的技術文檔和相關文章,即使對于那些有豐富經驗的高級開發人員來說也是如此,并且關于這方面的文章很少。在本文中,我將給出一個簡單的例子,介紹如何使用WSE實現基本的用戶名令牌的驗證過程,以保證Web服務的安全。

三、設置WSE環境

為了設置基本的WSE環境,我們需要配置ASP.NET應用程序,使其能夠使用WSE SOAPExtension。最簡單的方法是把所需的/configuration/system.web/webServices/soapExtensionTypes/Add元素添加到你的Web服務虛擬目錄中的web.config里,如下所示:

<webServices>
<soapExtensionTypes>
<add type="Microsoft.Web.Services.WebServicesExtension, Microsoft.Web.Services, 
Version=1.0.0.0, Culture=neutral, PublicKeyToken=31bf3856ad364e35" priority="1" 
group="0" />
</soapExtensionTypes>
</webServices>

<!--明文密碼-->
<UsernameToken>
<Username>user1</Username>
<Password Type="wsse:PasswordText">suangywang</Password>
</UsernameToken> 

<!--密碼摘要-->
<UsernameToken>
<Username>user1</Username>
<Password Type="wsse:PasswordDigest">
QSMAKo67+vzYnU9TcMSqOFXy14U=
</Password>
</UsernameToken>

<!--修正后的用戶名令牌-->
<wsse:UsernameToken 
xmlns:wsu="http://schemas.xmlsoap.org/ws/2002/07/utility" 
wsu:Id="SecurityToken-59845323-5dcb-4a6b-a7fb-94a0d7357a20">
<wsse:Username>User1</wsse:Username>
<wsse:Password Type="wsse:PasswordDigest">
gpBDXjx79eutcXdtlULIlcrSiRs=
</wsse:Password>
<wsse:Nonce>
h52sI9pKV0BVRPUolQC7Cg==
</wsse:Nonce>
<wsu:Created>2003-6-20T21:16:50Z</wsu:Created>
</wsse:UsernameToken>

雖然每個合法請求都有一個不同的散列,但是你也必須防止惡意用戶把其他用戶的合法請求中的整個UsernameToken拿出放入自己的非法請求中。你可以使用Timestamp(時間戳標頭)來最小化這種危險。時間戳標頭用來表示消息的創建時間和過期時間,指明消息的周期以及何時可以認為該消息失效。 例如,你可能想指定消息在40秒以后失效,并且超過40秒服務器就不會接收UsernameToken。但是機器之間的時鐘同步問題可能會造成有效的請求被拒絕的情況。所以使用時間戳也并不是一個盡善盡美的解決方法。為了解決這個問題,Web服務可以保存一張最近收到的UsernameToken的Nonce值的表,如果收到的一個請求的Nonce值已經被使用了,那么就絕對不會接受這個請求。如果你接收幾個使用相同Nonce的請求,那么你要考慮把這幾條請求全部丟棄,因為很有可能先到的請求是非法請求。還要了解到Nonce核對技術并不能防止惡意用戶截獲合法的輸入信息,并把原始信息中的UsernameToken加入自己的消息,然后發送到目的地。這時就需要為消息添加數字簽名或安全證書,以保護其不受攻擊。數字簽名和安全證書的相關知識在本文中不會涉及,請讀者查閱相應文獻。

所有的散列保護都需要消息發送端和接收端知道用戶的密碼。在客戶端,人們期望系統能夠提示用戶輸入密碼。而在服務器端,需要保存帶有有效用戶名/密碼對的表,以供系統查找。我們下面將介紹WSE如何使用一個Password Provider(密碼提供者)機制來解決這兩個問題。


共2頁: 1 [2] 下一頁
 第 1 頁:  第 2 頁:用WSE在Web服務中驗證用戶身份(2)

熱詞搜索:

上一篇:SQL Server 中的身份安全
下一篇:圖形密碼優勢明顯 將取代文本密碼驗證身份

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
老司机免费视频一区二区| 经典一区二区三区| 亚洲电影第三页| 99精品视频在线播放观看| 欧美伊人久久久久久午夜久久久久| 精品国产在天天线2019| 国产精品传媒视频| 不卡高清视频专区| 国产欧美日韩另类一区| 日本亚洲欧美天堂免费| 欧美日韩在线直播| 午夜激情久久久| 欧美精品在线观看播放| 日本最新不卡在线| 欧美日韩一区二区三区四区五区| 亚洲一区二区黄色| 欧美色倩网站大全免费| 亚洲一区二区三区在线播放| 欧美中文一区二区三区| 三级欧美在线一区| 欧美在线高清视频| 免费观看30秒视频久久| 精品国产乱码久久久久久牛牛| 日日夜夜精品视频天天综合网| 欧美一级淫片007| 国产精品一区二区你懂的| 国产精品久久久久久久久久免费看 | 欧美电影免费观看高清完整版| 青娱乐精品视频| 国产亚洲综合色| 欧美曰成人黄网| 精品亚洲欧美一区| 国产精品久久久久久久岛一牛影视| 91理论电影在线观看| 一区二区三区精品在线| 久久久久99精品一区| 91麻豆精品国产91久久久久久久久| 91香蕉视频污| eeuss国产一区二区三区| 精品综合免费视频观看| 免费成人在线视频观看| 亚洲国产三级在线| 夜色激情一区二区| 一区二区三区四区精品在线视频| 国产三区在线成人av| 337p粉嫩大胆色噜噜噜噜亚洲 | 亚洲欧美在线观看| 欧美激情综合五月色丁香| 欧美精品一区二区蜜臀亚洲| 欧美一区二区视频网站| 91精品在线免费| 这里只有精品视频在线观看| 欧美日韩中文另类| 91精品国产综合久久婷婷香蕉| 欧亚一区二区三区| 欧美日韩国产乱码电影| 欧美精品久久一区| 日韩一级片在线观看| 日韩一二三区视频| 精品国产91久久久久久久妲己| 日韩欧美电影一区| 国产午夜精品一区二区三区四区| 欧美极品美女视频| 麻豆国产91在线播放| 免费成人av在线| 国内精品视频666| 岛国av在线一区| 欧美怡红院视频| 欧美成人vps| 欧美极品少妇xxxxⅹ高跟鞋| 日韩理论片网站| 日韩电影在线一区二区| 国产精品羞羞答答xxdd| 色综合天天综合网国产成人综合天| 欧洲视频一区二区| 精品国产精品网麻豆系列| 中文字幕亚洲一区二区va在线| 亚洲综合免费观看高清完整版在线| 青青青伊人色综合久久| 国产成人av影院| 欧美日韩日本视频| 久久精品夜色噜噜亚洲a∨| 日韩理论片在线| 久久99精品一区二区三区三区| 成人性生交大片免费看视频在线| 欧洲国内综合视频| 欧美激情中文字幕一区二区| 午夜精品一区在线观看| 成人教育av在线| 3d动漫精品啪啪一区二区竹菊| 国产视频一区在线观看| 五月天一区二区| 成+人+亚洲+综合天堂| 9191成人精品久久| 亚洲精品免费在线| 国产电影一区在线| 欧美精品久久久久久久多人混战| 国产亚洲福利社区一区| 午夜欧美在线一二页| www.日韩大片| 国产亚洲短视频| 另类成人小视频在线| 6080日韩午夜伦伦午夜伦| 亚洲色图另类专区| 成人免费视频播放| 精品少妇一区二区三区在线播放| 一区二区三区 在线观看视频| 国产精品亚洲一区二区三区妖精 | 国产精品成人在线观看| 久久精品国产第一区二区三区| 日本韩国一区二区| 国产精品美女久久久久aⅴ | 亚洲婷婷在线视频| 国产成a人亚洲| 欧美白人最猛性xxxxx69交| 亚洲一区二区精品视频| 91在线你懂得| 国产精品福利一区二区三区| 国产精品一区在线| 久久九九久久九九| 在线视频综合导航| 亚洲精品你懂的| 色综合色综合色综合色综合色综合 | av动漫一区二区| 国产欧美日韩精品一区| 国产乱淫av一区二区三区| 欧美www视频| 精品一区二区国语对白| 精品国产免费人成在线观看| 美女网站在线免费欧美精品| 91精品免费观看| 久色婷婷小香蕉久久| wwww国产精品欧美| 黑人精品欧美一区二区蜜桃| 精品福利在线导航| 国精产品一区一区三区mba桃花 | 日韩一级免费观看| 美美哒免费高清在线观看视频一区二区| 精品视频一区三区九区| 五月婷婷久久丁香| 日韩欧美精品三级| 国产主播一区二区三区| 久久久蜜桃精品| 99国产精品国产精品毛片| 一区二区三区久久| 3d成人h动漫网站入口| 狠狠色丁香久久婷婷综合丁香| 国产午夜精品一区二区 | 色香蕉久久蜜桃| 日韩精品成人一区二区在线| 日韩视频在线一区二区| 国产成人精品免费一区二区| 国产精品乱人伦一区二区| 色婷婷亚洲综合| 麻豆91免费看| 亚洲色图视频网站| 日韩美女视频一区二区在线观看| 久久电影国产免费久久电影| 国产精品久久久一区麻豆最新章节| 91黄视频在线观看| 激情文学综合插| 一区二区三区加勒比av| 精品国产电影一区二区| 欧美性大战久久久久久久| 国产一区福利在线| 亚洲一区二区三区不卡国产欧美| 亚洲欧美一区二区视频| 国产精品区一区二区三| 精品国产网站在线观看| 欧美日韩视频专区在线播放| 日韩精品中文字幕在线不卡尤物| 亚洲精品成人天堂一二三| 99麻豆久久久国产精品免费 | 天堂久久一区二区三区| 欧美日韩一区二区电影| 午夜视频在线观看一区二区| 国产日韩欧美高清在线| 色狠狠色狠狠综合| 美日韩一级片在线观看| 国产精品色哟哟网站| 欧美日韩高清一区二区不卡 | 在线观看中文字幕不卡| 国产在线精品一区二区不卡了| 亚洲欧美在线观看| 国产日韩欧美高清在线| 欧美天堂亚洲电影院在线播放| 成人午夜免费av| 国产美女一区二区三区| 美脚の诱脚舐め脚责91| 五月综合激情网| 亚洲国产成人精品视频| 亚洲精品写真福利| 国产精品免费aⅴ片在线观看| 精品福利一二区| 日韩视频一区二区三区在线播放| 欧亚洲嫩模精品一区三区| 91丝袜美腿高跟国产极品老师| 粉嫩欧美一区二区三区高清影视| 奇米色777欧美一区二区| 免费成人av在线|