【发布时间】:2014-10-27 00:39:09
【问题描述】:
我正在编写一个在没有 SSL 支持的情况下托管的 API,我需要一种方法来验证请求。每个客户端都有不同的 ID,但如果请求得到授权,任何拥有数据包嗅探器的人都可以伪造请求。是否可以在不依赖 SSL 的情况下制作安全系统?
(我的一些想法包括 OAuth,可以实现吗?)
非常感谢
【问题讨论】:
-
为什么不能使用 SSL???
-
@ircmaxell 我的(免费)虚拟主机不允许这样做。我不会使用 SSL 获得主机。
-
如果您的 免费 网络主机不支持 SSL,那么也许您不应该运行任何带有敏感数据的东西。
-
这只是一个小项目,不保证付费托管。我正在寻找的是身份验证,而不是加密。数据本身并不敏感。
-
身份验证凭据很敏感,如果您担心数据包嗅探器或 MITM 等;呃,你需要 SSL。
标签: security rest authentication oauth