java - 需要注销时基本身份验证的替代方案?

标签 java http authentication basic-authentication http-authentication

如果未构建 BASIC 身份验证来处理注销,那么存在哪些替代身份验证方法来验证需要能够注销的后端服务?

I found these references stating that BASIC auth is not able to do log out without some hackiness:

How to log out user from web site using BASIC authentication?

How do I log out?

我们使用 BASIC 身份验证登录后端应用程序,并使用 FORM 身份验证前端应用程序。我们的团队在 FireFox/IE 上测试堆栈后,发现如果用户在这些浏览器上通过 BASIC 身份验证登录后端服务,将无法注销。我的团队无法接受黑客攻击和解决方法(要求用户输入不正确的凭据、让用户关闭浏览器、使用 javascript 发送不正确的凭据、要求用户清除浏览器缓存等),因此我们正在寻求有关替代身份验证方法的建议允许注销

编辑- 我的注销临时解决方法:

我目前正在通过使用 FORM 身份验证解决这个问题。一个问题是我的后端服务依赖于共享的前端 login.html 表单,另一个问题是 Postman 不支持通过重定向的 FORM 输入登录,我们的客户端 Arquillian 调用从登录表单爆炸。

FORM 身份验证摆脱了“我无法使用 BASIC 注销”的问题,但现在我无法直接进行身份验证。

最佳答案

基于表单的身份验证

如果可以在服务器上保留 session 状态,您可以选择基于表单的身份验证

在表单中发送凭据,如果凭据有效,服务器将发出一个cookie,该cookie将来回发送以识别服务器上的 session 。要注销,可以使 session 无效:

session.invalidate();

您还可以将您的应用程序配置为因超时而使 session 过期:

<session-config>
    <session-timeout>60</session-timeout> <!-- minutes -->
</session-config>

基于 token 的身份验证

如果您想要无状态机制,请选择基于 token 的身份验证

客户端交换硬凭证(例如用户名和密码)以获得称为 token 的一段数据。对于每个请求,客户端不会发送硬凭证,而是将 token 发送到服务器以执行身份验证然后授权。

对于 token ,您可以使用 JSON Web Token (智威汤逊)。它是一个开放标准,定义了一种紧凑且独立的方式,用于在各方之间安全地传输信息作为 JSON 对象。

JWT 是以下类型 token 的通用名称:

  • JSON Web Signature (JWS):有效负载经过编码和签名,因此可以验证声明的完整性

  • JSON Web Encryption (JWE):它们的有效负载是加密的,因此声明对其他方隐藏

图像是从这个 page 中提取的.

token 可以在 exp 中定义到期日期宣称。对于注销,您可以从客户端删除 token 。

您还可以在服务器端的白名单中跟踪 token ,并根据需要使它们失效。虽然没有必要在服务器端存储整个 token :在白名单中只存储一个 token 标识符并使​​用 jti声明将 token 标识符存储在 token 中。

关于java - 需要注销时基本身份验证的替代方案?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/51341562/

相关文章:

c# - 等同于 Java 中的 C# OnDeserialized/OnSerializaed?

java - Wicket 面板(对话框)无法正常工作?

security - 保护 .NET Core MVC 网站免受暴力登录尝试(通过内置方式)

c# - WEB API - 在 Controller 或操作级别授权(无身份验证)

java - 为什么Java的类型推断这么弱?

java - Openfire 插件集成

angular - 用于 Mockups 的模拟 Http 后端

javascript - 一个简单的 Angular JS $http 对象响应有问题吗?

java - 使用 HTTP 连接从 Java 上传文件

python - python中的安全身份验证系统?