【问题标题】:Authenticate automatically from one domain to another domain从一个域自动验证到另一个域
【发布时间】:2018-02-21 17:45:03
【问题描述】:

我有一个在 Node 上运行的 web 应用程序,它有一个带有一些 HTML 链接的视图,这些链接位于不同的域和服务器上。这个其他域(在 Apache 上运行)受到基本身份验证以及技术/应用程序用户名和密码的保护,节点进程在对另一个域进行 REST 调用时使用这些用户名和密码。

主网络应用程序没有任何身份验证,因为访问受到白名单 IP 的限制。之前指向另一个域的链接确实包含嵌入式凭据,但它们已被删除(因为较新的 Chrome 版本不再支持它们)。

我必须有哪些选择才能成功登录/自动验证到另一个域?自动我的意思是如果用户通过 HTTP 链接来自主 Web 应用程序,其他域不应该询问任何凭据。

我想我可以为此使用 HTTP 引用,但我觉得这不是最安全和/或最好的方法。节点可以处理吗?使用 JSON Web 令牌 (JWS) 对另一个域进行身份验证,并以某种方式绕过或将某些身份验证自动发送到另一个域,并允许用户浏览器访问,而无需询问用户的凭据。

对不起,如果这是个愚蠢的问题,但我无法通过搜索找到简单的解决方案。

【问题讨论】:

    标签: authentication jwt basic-authentication


    【解决方案1】:

    您是对的,推荐人不会为请求带来任何安全性。而且你对 JWT 的感觉也是对的,它可以与 Node 进程一起使用,并为另一个域提供了一个很好的解决方案。 JWT 身份验证始终是一个两阶段过程,并且经常使用第一个基本身份验证。由于您已经在另一个域上拥有它(如果我理解得很好),您已经完成了第一阶段。我最近做了一个这样的解决方案,效果很好。 JWT 身份验证是最容易实现的身份验证之一,我鼓励您采用这种方式。

    【讨论】:

      猜你喜欢
      • 2021-03-19
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2011-01-02
      • 1970-01-01
      • 2013-05-18
      • 2012-04-25
      • 2015-08-20
      相关资源
      最近更新 更多