HTTP筆記8確認(rèn)訪問用戶身份的認(rèn)證

確認(rèn)訪問用戶身份的認(rèn)證

常見的認(rèn)證信息如下:

  • 密碼:只有本人才會知道的字符串信息
  • 動態(tài)令牌:僅限本人持有的設(shè)備顯示的一次性密碼
  • 數(shù)字證書:僅限本人(設(shè)備)持有的信息
  • 生物認(rèn)證:指紋和虹膜等本人的生理信息
  • IC卡等

HTTP使用的認(rèn)證方式

HTTP/1.1使用的認(rèn)證方式如下:

  • BASIC認(rèn)證(基本認(rèn)證)
  • DIGEST認(rèn)證(摘要認(rèn)證)
  • SSL客戶端認(rèn)證
  • FormBase認(rèn)證(基于表單認(rèn)證)

BASIC認(rèn)證

Basic認(rèn)證的步驟:

BASIC認(rèn)證使用上不夠便捷靈活象缀,安全性低,因此并不常用

DIGEST認(rèn)證

DIGEST認(rèn)證同樣使用質(zhì)詢/響應(yīng)的方式,但不會像BASIC那樣直接發(fā)送明文密碼琼开。
DIGEST認(rèn)證的步驟:

說明:
response是由username侧巨、realm稠歉、password等信息經(jīng)過MD5加密后的字符串射众,形成響應(yīng)碼

DIGEST認(rèn)證提供了高于BASIC認(rèn)證的安全等級澎胡,但是HTTPS的客戶端認(rèn)證相比仍舊很弱钮追。DIGEST認(rèn)證提供防止密碼被竊聽的保護機制预厌,但并不存在防止用戶偽裝的保護機制。
DIGEST認(rèn)證和basic認(rèn)證一樣元媚,使用上不那么便捷靈活轧叽,安全等級也達不到多數(shù)Web網(wǎng)站對高安全等級的追求標(biāo)準(zhǔn),因此其使用范圍也有所受限刊棕。

SSL客戶端認(rèn)證

SSL客戶端認(rèn)證是借由HTTPS的客戶端證書完成認(rèn)證的方式炭晒,憑借客戶端證書認(rèn)證,服務(wù)器可確認(rèn)訪問是否來自合法的客戶端
SSL客戶端認(rèn)證的步驟:
(見上一篇)

多數(shù)情況下甥角,SSL客戶端認(rèn)證不會僅依靠證書認(rèn)證网严,一般和基于表單認(rèn)證組合形成一種雙因素認(rèn)證來使用

SSL客戶端認(rèn)證需要一些必要的費用,除了從認(rèn)證機構(gòu)購買客戶端證書的費用嗤无,服務(wù)器運營者為保證自己搭建的認(rèn)證機構(gòu)安全運營業(yè)要花費費用

基于表單認(rèn)證

大多數(shù)Web網(wǎng)站的認(rèn)證是基于用戶名/密碼的表單認(rèn)證震束,一般會使用Cookie來管理Session

基于表單認(rèn)證的登錄信息及認(rèn)證過程都無標(biāo)準(zhǔn)化的方法,服務(wù)器端應(yīng)如何保存用戶提交的密碼等登錄信息也沒有標(biāo)準(zhǔn)化

通常当犯,一種安全的保存方法是垢村,先隨機生成一個字符串,然后將隨機字符串與目標(biāo)字符串連接生成散列值后保存灶壶,這種增加額外信息叫做給密碼加鹽(salt)

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末肝断,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子驰凛,更是在濱河造成了極大的恐慌胸懈,老刑警劉巖,帶你破解...
    沈念sama閱讀 217,734評論 6 505
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件恰响,死亡現(xiàn)場離奇詭異趣钱,居然都是意外死亡,警方通過查閱死者的電腦和手機胚宦,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,931評論 3 394
  • 文/潘曉璐 我一進店門首有,熙熙樓的掌柜王于貴愁眉苦臉地迎上來燕垃,“玉大人,你說我怎么就攤上這事井联〔泛荆” “怎么了?”我有些...
    開封第一講書人閱讀 164,133評論 0 354
  • 文/不壞的土叔 我叫張陵烙常,是天一觀的道長轴捎。 經(jīng)常有香客問我,道長蚕脏,這世上最難降的妖魔是什么侦副? 我笑而不...
    開封第一講書人閱讀 58,532評論 1 293
  • 正文 為了忘掉前任,我火速辦了婚禮驼鞭,結(jié)果婚禮上秦驯,老公的妹妹穿的比我還像新娘。我一直安慰自己挣棕,他們只是感情好译隘,可當(dāng)我...
    茶點故事閱讀 67,585評論 6 392
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著穴张,像睡著了一般细燎。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上皂甘,一...
    開封第一講書人閱讀 51,462評論 1 302
  • 那天,我揣著相機與錄音悼凑,去河邊找鬼偿枕。 笑死,一個胖子當(dāng)著我的面吹牛户辫,可吹牛的內(nèi)容都是我干的渐夸。 我是一名探鬼主播,決...
    沈念sama閱讀 40,262評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼渔欢,長吁一口氣:“原來是場噩夢啊……” “哼墓塌!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起奥额,我...
    開封第一講書人閱讀 39,153評論 0 276
  • 序言:老撾萬榮一對情侶失蹤苫幢,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后垫挨,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體韩肝,經(jīng)...
    沈念sama閱讀 45,587評論 1 314
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,792評論 3 336
  • 正文 我和宋清朗相戀三年九榔,在試婚紗的時候發(fā)現(xiàn)自己被綠了哀峻。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片涡相。...
    茶點故事閱讀 39,919評論 1 348
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖剩蟀,靈堂內(nèi)的尸體忽然破棺而出催蝗,到底是詐尸還是另有隱情,我是刑警寧澤育特,帶...
    沈念sama閱讀 35,635評論 5 345
  • 正文 年R本政府宣布丙号,位于F島的核電站,受9級特大地震影響且预,放射性物質(zhì)發(fā)生泄漏槽袄。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 41,237評論 3 329
  • 文/蒙蒙 一锋谐、第九天 我趴在偏房一處隱蔽的房頂上張望遍尺。 院中可真熱鬧,春花似錦涮拗、人聲如沸乾戏。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,855評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽鼓择。三九已至,卻和暖如春就漾,著一層夾襖步出監(jiān)牢的瞬間呐能,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 32,983評論 1 269
  • 我被黑心中介騙來泰國打工抑堡, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留摆出,地道東北人。 一個月前我還...
    沈念sama閱讀 48,048評論 3 370
  • 正文 我出身青樓首妖,卻偏偏與公主長得像偎漫,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子有缆,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 44,864評論 2 354

推薦閱讀更多精彩內(nèi)容

  • 前面兩篇文章中關(guān)于 HTTP 相關(guān)知識基本上介紹的差不多了象踊,這篇文章是對 HTTP 協(xié)議的補充,主要介紹以下三點內(nèi)...
    lijiankun24閱讀 1,310評論 2 3
  • 1. 網(wǎng)絡(luò)基礎(chǔ)TCP/IP HTTP基于TCP/IP協(xié)議族棚壁,HTTP屬于它內(nèi)部的一個子集杯矩。 把互聯(lián)網(wǎng)相關(guān)聯(lián)的協(xié)議集...
    yozosann閱讀 3,444評論 0 20
  • 某些Web頁面只想讓特定的人瀏覽,為達到這個目標(biāo)灌曙,必不可少的就是認(rèn)證功能菊碟。 何為認(rèn)證 為了弄清究竟是誰在訪問服務(wù)器...
    杰哥長得帥閱讀 3,379評論 0 3
  • 一、概念(載錄于:http://www.cnblogs.com/EricaMIN1987_IT/p/3837436...
    yuantao123434閱讀 8,353評論 6 152
  • 工作流程 一次HTTP操作稱為一個事務(wù)在刺,其工作過程可分為四步: 1)首先客戶機與服務(wù)器需要建立連接逆害。只要單擊某個超...
    保川閱讀 4,605評論 2 14