webForumDet fria alternativet

WebServices och säkerhet

.NETur .NET

2 svar · 370 visningar · startad av maqe

Medlem sedan dec. 2003824 inlägg
Frågan#1

Håller på med ett tidrapporteringssystem där jag ska köra webservices för att kunna använda samma BLL för både webbklienten och min winapp ... Vad kan jag för för säkerhet på webservices? T.ex. autentisiering eller kryptering?

Medlem sedan dec. 19991 072 inlägg
#2

Det finns flera sorters varianter av säkerhetsimplementationer för webservices. När WS lanserades fanns ingen direkt "standard" för hur autentiering skulle implementeras heller, så det är mycket upp till utvecklare hur det ska skötas.

Som ett tillägg till "vanliga" WS finns "WSE" - WebService Enhancements", där bla. olika metoder för inloggning finns. Denna kan dock vara lite "krånglig" att använda, och stödjer bla. inte hashade lösenord från databasen.

Vi på swesecure.com har skrivit en artikel-serie om just säkerhet i webservices. Den kan du läsa här:
http://www.swesecure.com/?ID=53e52dbd-c311-4c4f-8b8a-b4587318476e&CP=

Där hittar du både information och kodexempel på:
- Kodbaserad inloggning (bla SOAP-headers)
- Windowsbaserad inloggning
- Inloggning med WSE
- Signering med X509
m.m.

Vilken av ovanstående tekniker du väljer avgör du själv utifrån de krav systemet ställer. Jag skulle dock tippa på att Kodbaserad inloggning kan räcka, alternativt WSE.

Skriv gärna igen om det är någon speciell variant du undrar över, eller om det är något annat!

Medlem sedan maj 20012 812 inlägg
#3

Du skall läsa på om WSE2.0.

Du kan också utgå ifrån att det som fungerar under IIS fungerar för en webservice. Så du kan köra din webserivce under https om du så önskar för att få det riktigt säkert.

- M

134 ms totalt · 3 externa anrop · v20260731065814-full.4bcf49fe
0 ms — hämta forumlista (cache)
0 ms — hämta statistik (cache)
131 ms — hämta tråd, inlägg och bilagor (db)