【发布时间】:2011-06-01 14:37:03
【问题描述】:
我正在制作一个 RESTful API,我想知道如果每个请求都使用 SSL 完成,服务器的计算成本有多大?这可能很难量化,但与非 SSL 请求进行比较会很有用(例如,1 个 SSL 与 30 个非 SSL 请求一样昂贵)。
我是否认为要建立 SSL 连接,双方都需要生成公钥和私钥,相互共享,然后开始通信。如果在使用 RESTful API 时,这个过程是否会发生在每个请求上?或者是否有某种缓存可以在给定的时间段内重用给定主机的密钥(如果有,它们会在多长时间内过期?)。
最后一个问题,我问的原因是因为我正在制作一个使用 facebook connect 的应用程序,并且涉及一些访问令牌,它们授予对某人的 facebook 帐户的访问权限,话虽如此,为什么 facebook 允许传输这些通过非加密连接访问令牌?当然,他们应该像用户名/密码组合一样保护访问令牌,并因此强制 SSL 连接......但他们没有。
编辑:facebook 实际上会在传输 access_token 时强制执行 HTTPS 连接。
【问题讨论】:
-
回答您的最后一个问题:他们应该要求任何包含机密信息(例如访问令牌)的 SSL 连接。然而,Facebook 并没有以对隐私的承诺而闻名。
-
@Cameron,事实证明他们确实要求您在传输访问令牌时通过 https 进行连接。我的坏