【问题标题】:Strategies to secure a WCF service, returning Json data requested by jQuery保护 WCF 服务的策略,返回 jQuery 请求的 Json 数据
【发布时间】:2009-08-27 01:34:40
【问题描述】:

我很难理解这一点,而 Google 也没有提供帮助。

我正在考虑将一些遗留代码转换为使用以下技术:ASP.NET、WCF、jQuery。

ASP.NET 转换不是问题,在服务器端访问 WCF 服务以获取数据也不是问题。

但是,我遇到的问题可能是能够保护服务,以便我可以返回 JSON 格式的数据,在客户端通过 jQuery 请求,但将其锁定以防止外部访问。

对于这个特定的实现,这没什么大不了的,因为...类 Ajax 的功能已经存在了很长一段时间,并且没有被滥用。

但是,一旦这个项目完成,我想把我学到的东西转换成另一种经常被滥用的形式,并允许更流畅的显示。

如果我想对 Web 服务进行客户端调用,我是否会卡住让我的 Web 服务对匿名访问开放?

没有将 Web 界面保护到特定的用户子集(我认为保护已登录用户的附加功能没有问题),在这种情况下是否有任何其他策略来保护 Web 服务?我只是忽略了一些明显的东西吗?

【问题讨论】:

    标签: wcf json authentication


    【解决方案1】:

    需要通过 ajax 为服务器端页面及其调用者提供经过身份验证的会话,并且两者都在 HTTPS 之后。

    另一种策略是使用在最后一次页面加载期间绑定到会话的令牌来确认会话本身没有被劫持。这是在客户端加载页面时完成的。服务器跟踪下一个令牌必须是什么才能确认有效请求。

    【讨论】:

    • Re Token:我之前确实在考虑这个问题,然后把它推到了后面。但是,我不记得为什么了……这也将带来一定的灵活性;要么让令牌在分配后 x 分钟过期,要么允许半滚动过期(最多一定时间)。
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2023-03-07
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多