【问题标题】:Best/Simple hardware security token authentication for ASP.NET websites?ASP.NET 网站的最佳/简单硬件安全令牌身份验证?
【发布时间】:2009-08-02 22:52:54
【问题描述】:

我最近被要求提供一个关于集成大多数网上银行使用的安全解决方案的报价,其中有一个密钥/数字随机变化的安全令牌。

门户是一个 ASP.NET 网站,2.0...

我以前没有实施过这种类型的安全认证。任何人都可以提供有关他们使用过的组件/硬件的指导、建议、经验等吗?

谢谢

【问题讨论】:

    标签: asp.net security authentication token


    【解决方案1】:

    使用物理令牌最安全的方法实际上是使用第三方产品,例如RSA SecurId。他们还有一个用于将令牌发送到移动设备的版本,这是他们“On-demand Authenticators”产品的一部分。

    否则,如果您想制造自己的系统,那么您需要考虑:

    • 令牌的生命周期。
      • 令牌需要激活多长时间?
      • 如果客户端与服务器处于不同的时区会怎样?
    • 令牌的随机性?
      • 您使用什么方法生成令牌? GUID 的最后 n 位数字?伪随机数表?秘密 + 用户 ID + 随机数,散列,然后取最后 n 位?
      • 令牌的有效字符是什么? [0-9]* | [a-zA-Z]* | [0-9A-F]* |等
      • 令牌的长度是多少?
    • 验证之前令牌存储在哪里?
    • 用于传输令牌的机制有多安全?
      • 通过 HTTPS?
      • 通过公共短信网络?
    • 用户如何接收令牌?
      • Rabo 银行有一个设备,您可以使用密码解锁该设备,然后发出一个代码。
      • 可以让您输入给定令牌并发出您需要响应的令牌的设备吗?
    • 如果出示过期的令牌会怎样?
    • 在锁定设备/访问权限之前,您尝试了多少次?

    我参与了为一家银行整合系统的工作。它是使用类似于Microsoft Federation Gateway 提供的机制实现的。它可能不是用于登录,但仍用于身份验证。

    【讨论】:

    • 谢谢大卫。我使用的银行已经使用该 RSA 令牌进行双向身份验证......并且他们的门户位于 .NET 上,所以基本上我正在寻找一些关于它如何在 .NET 环境中集成的指针。就像我是否需要在某处运行专门用于以某种方式提供/匹配密钥的服务器?或者是否有一个 .NET 组件可以直接集成到我现有的 AS.NET 站点中?非常感谢任何 cmets,谢谢。
    • 如果您使用的是 RSA,那么您需要在您的环境中安装他们的产品并使用他们的组件集成到该环境中。可以是 Web 服务调用,也可以是对 COM 组件的调用。
    猜你喜欢
    • 2017-04-27
    • 2013-02-12
    • 1970-01-01
    • 2016-05-21
    • 2012-01-01
    • 2019-07-17
    • 2014-02-25
    • 1970-01-01
    • 2021-02-24
    相关资源
    最近更新 更多