【发布时间】:2011-10-15 08:27:00
【问题描述】:
我想要两台服务器,服务器 A 和服务器 B。服务器 A 执行所有身份验证(用户名和密码)。如果用户在服务器 A 上通过了身份验证,那么服务器 A 将发送用户的会话 id、IP 地址、用户代理等的 POST 数据。服务器 B 将通过 SSL 接收所有这些数据,并将信任服务器 A 并向用户授予访问权限。另外,服务器 B 将只接受服务器 A 通过服务器 A 的 IP 发送的 POST 数据。
我的问题是,由于 post 数据是通过 curl/ssl 发送的,在流量中是否会被拦截或窃取?黑客可以以纯文本形式查看会话 ID(这里最重要的组件)吗?
我能做些什么来提高这种方法的安全性吗?
【问题讨论】:
-
我希望将服务器 A 作为身份验证服务器,将多个子服务器作为服务提供者。服务器 A 只会对它们进行身份验证并将用户指向他们的应用程序所在的位置。如果这有意义的话。