аутентификация с использованием UserNamePasswordValidator в WsHttpBinding с использованием безопасности сообщений безопасна? - PullRequest
0 голосов
/ 31 октября 2011

В основном у меня есть веб-приложение и службы Wcf с валидатором usernamepassword, использующим WSHttpBinding с использованием защиты сообщений. После проверки клиента службы я сохраняю клиента в сеансе для доступа ко всем другим веб-методам в стороне службы.

Является ли этот подход правильным? или я должен использовать сервис токенов безопасности?

Пожалуйста, сообщите мне.

Спасибо

1 Ответ

0 голосов
/ 01 ноября 2011

Это жизнеспособный подход, который мы широко используем, но вы должны быть очень осторожны при его использовании.

Мы всегда шифруем наши пароли в клиентском приложении и расшифровываем в службе WCF или, еще лучше, сравниваем с ранее зашифрованным паролем пользователя, если мы контролируем хранилище паролей, даже если связь осуществляется через HTTPS.

...