【发布时间】:2011-05-24 18:45:53
【问题描述】:
我正在开发一个使用 FormsAuthentication 和自定义 MembershipProvider 的 ASP.Net Mvc 3 应用程序(因此我确实可以控制提供程序返回的内容)。
要求要求一个两步验证过程(用户名和密码,然后是秘密问题)。如果不通过这两个步骤,用户应该无法访问网站的任何“安全”部分。请不要提及这是否是多因素安全性,我已经知道了。
请就如何最好地完成此任务提供建议。
以下是一些注意事项:
- 我被允许(在架构上)使用会话 - 我不想这样做。
- 对于提供安全内容的控制器,我更愿意使用开箱即用的
[Authorize]ActionFilter。 - 负责人希望两个步骤的 url 相同:即
www.contoso.com/login/。至少在我的尝试中,当用户在第二步中输入错误的答案时(他们没有正式登录,但我需要确保我仍然在反对半-经过身份验证的用户的秘密问题/答案)。
谢谢。
【问题讨论】:
标签: asp.net-mvc asp.net-mvc-3 forms-authentication