【发布时间】:2011-08-06 22:17:03
【问题描述】:
目前,我们的应用程序旨在促进初始加载后通过 websocket 进行的所有通信。
我们正在尝试找出一种解决方案,通过这种传输方式安全地传递敏感数据。
到目前为止,我们正在考虑一些事情:
- 通过传回唯一的 websocket 传输的身份验证 初始加载时通过 SSL 传递的会话 cookie 中存储的哈希值。
使用类似 javascript bcrypt 的客户端加密 实现在传输之前对所有内容进行加密。
只是通过 SSL 将所有敏感数据与普通帖子一起传递 虽然我们不想。
类似数字 1 的结果可能是最好的结果,但我们不知道即使经过身份验证,websocket 是否也容易受到中间人攻击等攻击。
任何帮助解决可能的安全问题,或任何其他关于如何通过 websockets 实现真正安全的想法将不胜感激!
【问题讨论】:
-
用socket.io代替怎么样..
-
解释... socket.io 有什么?我们正在使用 socket.io,但我不知道安全功能。
-
socket.io 确实支持 SSL 并且支持授权+握手 => github.com/LearnBoost/socket.io/wiki/Authorizing
标签: javascript security encryption websocket