Дайджест-проверка подлинности выглядит как разновидность механизма запроса-ответа: случайная строка, которая смешивается с паролем (MD5 или чем-то) как клиентом, так и сервером, и только результат такого смешивания отправляется по сети.
Обычно запрос («nonce») выбирается сервером и отправляется клиенту. В статье Википедии по дайджест-аутентификации приведен пример "сеанса" - запрос ("nonce") выбирается сервером там.Я тестировал то же самое с IIS на моей машине - снова, вызов генерируется IIS.
Но в некоторых сообщениях , как этот вызов генерируется клиентом - клиент просто генерируетслучайная строка и отправляет запрос с запросом и продуктом пароля и этим вызовом.
Разрешено ли и принято ли последнее?Разрешено ли клиенту выбирать вызов («nonce»)?