【发布时间】:2012-06-02 18:44:01
【问题描述】:
我刚刚阅读了有关如何使用访问密钥和秘密 ID 将经过身份验证的请求发送到 RESTful Web 服务的信息。但是,假设与服务器的所有通信都是通过 HTTPS 进行的,我不明白使用它相对于其他替代方案的优势(例如通过用户名和密码发送)。
使用这种机制有什么好处?
谢谢。
【问题讨论】:
标签: web-services security rest amazon-s3 amazon-web-services
我刚刚阅读了有关如何使用访问密钥和秘密 ID 将经过身份验证的请求发送到 RESTful Web 服务的信息。但是,假设与服务器的所有通信都是通过 HTTPS 进行的,我不明白使用它相对于其他替代方案的优势(例如通过用户名和密码发送)。
使用这种机制有什么好处?
谢谢。
【问题讨论】:
标签: web-services security rest amazon-s3 amazon-web-services
Access key 大致相当于一个用户名,access secret 大致相当于一个密码。访问密钥使服务能够确定您是谁,并且访问密钥确认它确实是您(在这种情况下,“您”是您的站点)。访问密钥不敏感,通常可以在前端代码中发布(Javascript、HTML 中的链接等),而您需要保密的访问秘密,因为否则其他人/网站将能够冒充您对服务的请求。密钥/秘密和用户名/密码方案没有太大区别;主要区别在于密钥和秘密通常是由服务随机生成的,这会阻止人们使用诸如“default/12345”之类的值和类似的废话。
【讨论】: