【发布时间】:2011-02-09 08:45:27
【问题描述】:
摘要式身份验证看起来像是一种挑战-响应机制:客户端和服务器都将随机字符串与密码(MD5 或其他内容)混合在一起,并且只有这种混合的结果通过网络发送。
通常挑战(“nonce”)由服务器选择并发送给客户端。摘要式身份验证中的Wikipedia article 列出了一个示例“会话” - 挑战(“nonce”)由那里的服务器选择。我在我的机器上使用 IIS 进行了相同的测试 - 再次,挑战是由 IIS 生成的。
但在like this one 的某些帖子中,挑战是由客户端生成的 - 客户端只是生成一个随机字符串并发送一个请求,其中包含挑战以及密码和挑战的乘积。
后者是否被允许并被广泛接受?是否允许客户端选择挑战(“nonce”)?
【问题讨论】:
标签: security http digest digest-authentication