【发布时间】:2018-02-21 17:45:03
【问题描述】:
我有一个在 Node 上运行的 web 应用程序,它有一个带有一些 HTML 链接的视图,这些链接位于不同的域和服务器上。这个其他域(在 Apache 上运行)受到基本身份验证以及技术/应用程序用户名和密码的保护,节点进程在对另一个域进行 REST 调用时使用这些用户名和密码。
主网络应用程序没有任何身份验证,因为访问受到白名单 IP 的限制。之前指向另一个域的链接确实包含嵌入式凭据,但它们已被删除(因为较新的 Chrome 版本不再支持它们)。
我必须有哪些选择才能成功登录/自动验证到另一个域?自动我的意思是如果用户通过 HTTP 链接来自主 Web 应用程序,其他域不应该询问任何凭据。
我想我可以为此使用 HTTP 引用,但我觉得这不是最安全和/或最好的方法。节点可以处理吗?使用 JSON Web 令牌 (JWS) 对另一个域进行身份验证,并以某种方式绕过或将某些身份验证自动发送到另一个域,并允许用户浏览器访问,而无需询问用户的凭据。
对不起,如果这是个愚蠢的问题,但我无法通过搜索找到简单的解决方案。
【问题讨论】:
标签: authentication jwt basic-authentication