【发布时间】:2011-11-01 08:13:05
【问题描述】:
基本上,我有一个 Web 应用程序和 Wcf 服务,以及使用 WSHttpBinding 使用消息安全性的用户名密码验证器。验证服务客户端后,我将客户端存储在 Session 中,以访问服务中的所有其他 Web 方法。
这种方法是否正确?还是我应该使用安全令牌服务?
请给我建议。
谢谢
【问题讨论】:
标签: wcf wcf-security
基本上,我有一个 Web 应用程序和 Wcf 服务,以及使用 WSHttpBinding 使用消息安全性的用户名密码验证器。验证服务客户端后,我将客户端存储在 Session 中,以访问服务中的所有其他 Web 方法。
这种方法是否正确?还是我应该使用安全令牌服务?
请给我建议。
谢谢
【问题讨论】:
标签: wcf wcf-security
这是一种可行的方法,我们广泛使用,但您在使用时应格外小心。
我们始终在客户端应用程序中加密我们的密码并在 WCF 服务中解密,或者更好的是,如果我们控制密码存储,即使通信是通过 HTTPS 进行的,也可以与用户先前加密的密码进行比较。
【讨论】: