Web Service 安全性认证

认证过程确定客户机在特定上下文中是否有效。客户机可以是最终用户、机器或应用程序。

认证的目的是收集用于唯一地标识用户的所有必需信息。通常,此信息包括用于标识的用户名,以及用来验证该标识的密码。

要保护 Web Service,可以添加独立安全性令牌(SAST)以确保服务的可靠性。有关 Web Service 安全性和如何使用 WebSphere® Application Server Toolkit 实现 SAST 的更多信息,请参阅下面在相关链接部分中引用的独立安全性令牌向导任务。此向导指导您完成执行其中一种主要形式认证的必需步骤,此认证过程包括将用户令牌发送至 Web Service 服务器。服务器从令牌中抽取用户名和密码,并验证用户名与密码的组合是否有效,仅当确认有效时,服务器才将接受并处理消息。这种形式的标识声明是基本认证。

未认证的 Web Service 的安全风险

在未认证的情况下,任何最终用户都能发送消息和让服务器接受并处理这些消息。未论证的 Web Service 的主要安全威胁称为电子欺骗。如果未认证 Web Service,则攻击者有机会将已修改 SOAP 消息发送至服务提供者。可使用这些消息来访问机密信息或将命令发送至服务器,例如,对于银行系统,从帐户提款。

相关概念
Web Service 安全性的机密性
Web Service 安全性的完整性
SOAP 消息
Web Service

反馈