Мы рассматриваем систему аутентификации для очень временного веб-сайта, который должен проходить аутентификацию с другого сайта.Подводя итог, у нас есть два сайта на совершенно разных доменах.foo.com - это основной сайт, который всегда будет существовать (и уже существует).Это главное место, куда пользователи заходят и заходят на этот сайт, и там делают что-то в своем состоянии входа.Этот сайт будет изменен в ближайшее время, чтобы иметь ссылку на bar.com.Когда пользователь, который вошел на foo.com, щелкает ссылку на bar.com, он должен волшебным образом войти на bar.com.(Я знаю, это звучит как кошмар безопасности, но bar.com - это просто временный сайт для короткого окна, которое люди на foo.com будут использовать в течение дня или двух).Нам не разрешено входить на сайт bar.com, все это должно происходить на foo.com.Мы попытались найти решения здесь и хотим еще, если есть какие-то хорошие.Он наш:
На bar.com, проверьте реферер, если он на foo.com, сделайте так, чтобы пользователь вошел в систему. Это очень небезопасно и может быть легко подделано.Мы знаем.
При входе на foo.com ссылка на bar.com содержит специальную зашифрованную строку запроса, представляющую сеанс пользователя на foo.com.Если щелкнуть ссылку на bar.com, пусть bar.com возьмет эту строку запроса и использует веб-сервис, чтобы передать ее обратно на foo.com, и foo.com ответит, независимо от того, является ли это допустимым сеансом или нет.Это более безопасно, чем 1 выше, потому что информация о сеансе строки запроса зашифрована, и вызов веб-службы гарантирует, что это законный сеанс.
Есть ли здесь другие варианты?Позвольте мне еще раз повторить, что мы хотели бы хорошее решение, которое было бы более безопасным, чем 1 выше, но это для временного сайта, доступ к которому имеют только определенные люди.Мы понимаем, что это звучит странно, но для очень специфического сайта, у которого будет короткая жизнь для определенной цели.В соответствии с требованиями, нам нужно, чтобы пользователи заходили только на исходный сайт.Заранее благодарим за любые советы или указатели по этому вопросу.