webForumDet fria alternativet

WSE-Security med "PasswordProvider" och "SendHashed"

.NETur .NET

1 svar · 225 visningar · startad av fredrik

Medlem sedan dec. 19991 072 inlägg
Frågan#1

Hej,

Jag använder WSE-Security (1.0) där jag skickar inloggningsuppgifter med ett "UserNameToken".
Jag vill även använda "SendHashed" för att inte skicka lösenordet i klartext samt få den utökade säkerheten gällande "spoofade" requests.

I servicen har jag lagt till en "PasswordProvider"-klass vars jobb ju är att returnera lösenordet till det skickade användarnamnet så att WSE kan validera det (jag antar WSE-mekanismen helt enkelt re-hashar det riktiga lösenordet tillsammans med "Nonce"-värdet och Tids-värdet och jämför).

Saken är den att jag sparar alla mina användares lösenord som Hashade, vilket gör att jag inte kan få fram deras orginallösenord. Detta verkar innebära att det inte går att använda denna WSE-mekanism, vilket känns helt befängt, då det ju är vanligt förekommande att hasha lösenorden i databasen.
Jag hade självklart kunnat tvinga alla klienter att skicka "hashade" (från mig) lösenord till metoden som då skulle kunna re-hasha det igen. Men det känns inte helt 100 då det är opraktiskt för mina klienter att få SÅ otympliga och långa lösenord.

Så...några tips eller idéer? Tacksam för svar!

Medlem sedan dec. 19991 072 inlägg
#2

Efter lite surfande och frågor i andra forum (bla. https://www.asp.net) så verkar det faktiskt som att det inte finns något stöd för detta!

...det samma gäller WSE 2.0...så det får väl bli att lämna ut långa lösenord som redan är hashade en gång.

Stor miss MS!

Hur som helst, för den som är intresserad av WSE-Security så har vi lagt upp en artikel i ämnet här:
http://www.swesecure.com/?ID=dc6ea60a-12ae-4e7e-9e9c-59489ccafa90&IID=9a671aa2-4ad0-49fe-b712-e9575a394e01

139 ms totalt · 3 externa anrop · v20260731065814-full.25f56b17
0 ms — hämta forumlista (cache)
0 ms — hämta statistik (cache)
136 ms — hämta tråd, inlägg och bilagor (db)