andix的博客
 域名:http://gihoo.blog.globalimporter.net/
 
  ·保障Web服务的安全

从基于传送的安全转移到基于信息的安全 
  当我给出关于Web服务的介绍的时候,不可避免的就会有来自于听众的关于安全的问题。***常见的问题是:“你是如何保障Web服务的安全的”。通常会跟随着怀疑的论断:“Web服务不可能是安全的”。

  但是,记住,今天的Web服务的主体是基于同样的再Web之下的授权的技术,我们称之为HTTP。从而,所有的常见的确保Web安全的应用程序——基本的认证和SSL是***常见的——同Web服务一起工作的很好。这些安全技术对各种的在线商务事务处理发挥了令人吃惊的影响已经有很多年了。


  尽管如此,但是组织所具有的关于基于Web的安全策略的主要问题是通常的解决方法例如SSL有一点稍显笨拙,因为他们通常确保了整个线路传输的协议的安全,而不是只针对在协议之上传输的SOAP消息的。此外,对许多基于信号的集成项目,在信息到达他们的目标终点之前,一些中间步骤是必须的,同时传送级别的安全策略让这些信息在各个中间检查点并不安全。

  为了获得更好的控制级别和防止中间的安全问题,各种组织所作的基于SOAP的信息集成通常想要的都是在信息层确保安全而不是在传输层。这所意味的是信号自身确保它的安全,而不依赖于传送。当安全只限于信息的时候一些事情变得很显然。首先,通常为大多数Web 服务所提供的SSL能力会被我称之为信号安全的东西替代,而信号安全也将成为为所有的客户和服务方交互安全的信号的必须。第二,安全信息将会被信号自己携带。第三,除非中间或者***终节点拥有正确的安全基础构造同时是可信任的,否则信号会仍然保持安全并不可读取,然后被往前转递到下一个节点。

  Web 服务安全:WS-Security规范

  你如何确保信号的安全,而不是传输的安全?***在于OASIS标准.WS-Security,作为一个所有工业认可的推荐在2004年4月发布。WS-Security所定义的是一个把三层安全策略加到SOAP信号中去的机制。

  认证标志:WS-Security认证标志使得客户可以以一种标准的方式发送包含在SOAP消息头中的用户名和密码或用于认证目的的X.509认证。尽管SAML和Kerberos标志普遍使用,但是关于这些标志的WS-Security规范也还没有发布。

[2005年 8月16日 19 : 5]      评论:[0] | 浏览:[1334]
  日 历 calendar
« 4月 2024 »
1 2 3 4 5 6 7
8 9 10 11 12 13 14
15 16 17 18 19 20 21
22 23 24 25 26 27 28
29 30            
  全 站 搜 索

  博 客 介 绍 
    
  文 章 分 类 
· 黑客动态 [32]
  最 新 发 表 
    大家谁知道【老婆饼】怎么来的么?
    新年祝词-祝大家新年快乐,希望大家用得着
    中国营销六大怪
    三种求爱方法
    网上超市与网上商城的赢利模式
    国内快件查询网址,几乎涵盖所有支持在线查询的快递公司
    全球首只绿毛小狗诞生 兽医称实属偶然
    电子商务----有效的网站规划
    十碟小菜招揽网站回头客
    建设一个***博客站点的七大步骤
    哪种创业者成功几率高
    渠道商发力冲击互联网
    柳传志给杨元庆的绝密信件
    站的简约设计
    关于QQ挂机――也可以说是对QQ挂机的策划
  文 章 归 档 
  最新回复(已关闭) 
  我的连 接(已关闭) 
  博 客 统 计 
·
文章总数:32
·
评论总数:4
·
访问总数:124236
   管理入口