Вообще говоря, пока вы используете протокол WSS (в отличие от WS), вы общаетесь с сервером в защищенном и зашифрованном виде. Тем не менее, существует множество различных методов дальнейшего обеспечения безопасности.
Я думаю, что вполне приемлемым методом является отправка имени пользователя и пароля один раз, вместе с каким-то идентификатором сеанса, уникальным для клиента. Если учетные данные подтверждены допустимым сервером, только идентификатор сеанса может быть передан вместе с дальнейшими вызовами на сервер. Это сокращает количество раз, когда вы выставляете пароль пользователя.
Возможно, вы захотите дополнительно обезопасить свой метод проверки учетных данных с помощью какого-либо криптографического алгоритма, такого как СОЛЬ .