【发布时间】:2014-02-26 14:32:49
【问题描述】:
我只是通过使用属性/过滤器为每个 WebAPI 操作开发了一种身份验证机制。我没有使用“内置”授权功能,因为我想使用我的存储过程和表结构。
我要求 WebAPI 用户在每个请求中提供用户名和密码作为请求标头的一部分。用户名和密码以明文形式传输,但 WebAPI 配置为仅通过 HTTPS (SSL) 工作。
我的安全顾问告诉我,即使通过 HTTPS (SSL) 以明文形式传输用户名和密码并要求我加密凭据也不安全。
这样做的简单方法是什么?他建议使用 Cookie,但我不确定 WebAPI 客户端是否可以使用 Cookie,因为 WebAPI 用户不仅是浏览器客户端,一些用法是服务器到服务器。
谢谢
【问题讨论】:
标签: c# asp.net-mvc-4 ssl asp.net-web-api