【发布时间】:2012-03-31 22:06:04
【问题描述】:
是否可以在不使用会话、cookie 和 SSL 的情况下进行安全身份验证?
我查看了其他协议,例如 SRP 和 Diffie Helman,但最终您必须通过网络发送密钥证明,这很容易受到“中间人”攻击...
【问题讨论】:
-
SRP 不易受 MITM 攻击。但是你有什么反对 SSL/TLS 的呢?
-
SSL/TLS 的一般问题是它需要一个“受信任的第三方”。一般而言,受信任的第三方没有任何问题,但现在我们的情况是,整个信任链都围绕着冷硬现金。