【发布时间】:2011-08-25 21:36:01
【问题描述】:
在我的应用与之通信的 Web API 中,身份验证过程的设计方式如下:
- 用户输入他/她所属的
group的名称。 - 服务器发送组成员列表。
- 用户选择
user name并输入password。 - 我的应用向服务器发送一个由
group id、user id和password构成的哈希,以验证凭据,如果验证成功,则在进一步的交易中使用此哈希。
进行此过程后,我不会收到像 connection:canAuthenticateAgainstProtectionSpace: 或 connection:didReceiveAuthenticationChallenge: 这样的标准 NSURLConnection 消息。
我本身可以处理它,但是当涉及到安全存储凭据时,我会感到困惑。有没有办法通过一些内置的 iOS SDK 方法来做到这一点,或者我必须手动将哈希写入文件?正确的方法是什么?
【问题讨论】:
-
我倾向于认为这不是一个好主意。它允许试图闯入的人轻松获取用户列表。鉴于该列表和常见的密码破解技术,恶意个人很可能会通过其中一个 ID 进入您的系统。因此,我不知道有任何网站提供这种登录方式。你应该重新考虑你的设计。
-
@Derek,感谢您的考虑!我会向 API 开发人员展示这个。
标签: ios authentication asp.net-web-api