Jag använder WSE-Security (1.0) där jag skickar inloggningsuppgifter med ett "UserNameToken".
Jag vill även använda "SendHashed" för att inte skicka lösenordet i klartext samt få den utökade säkerheten gällande "spoofade" requests.
I servicen har jag lagt till en "PasswordProvider"-klass vars jobb ju är att returnera lösenordet till det skickade användarnamnet så att WSE kan validera det (jag antar WSE-mekanismen helt enkelt re-hashar det riktiga lösenordet tillsammans med "Nonce"-värdet och Tids-värdet och jämför).
Saken är den att jag sparar alla mina användares lösenord som Hashade, vilket gör att jag inte kan få fram deras orginallösenord. Detta verkar innebära att det inte går att använda denna WSE-mekanism, vilket känns helt befängt, då det ju är vanligt förekommande att hasha lösenorden i databasen.
Jag hade självklart kunnat tvinga alla klienter att skicka "hashade" (från mig) lösenord till metoden som då skulle kunna re-hasha det igen. Men det känns inte helt 100 då det är opraktiskt för mina klienter att få SÅ otympliga och långa lösenord.