通过ssl请求传递凭据是不安全的,什么'是更好的(KISS)解决方案

Is unsecure to pass credentials through a ssl request, what's the better (KISS) solution?

本文关键字:更好 解决方案 KISS 什么 ssl 通过 不安全 请求      更新时间:2023-09-26

我正在使用couchDB,并开始实现身份验证/授权。我发现最好简单的解决方案是通过ssl连接传递凭据,但我不太确定这种策略是否能确保我的网站真正安全。

我可以保留这个策略,购买一个真正的ssl证书并在生产中部署它吗?

根据我最初的评论,使用SSL传递凭据将确保传输过程中的安全性,因此该方面是有效的。

需要记住的一个更重要的想法是,安全性涵盖了多个层,而这些凭据只是整个系统的一部分。作为一个非常简单的例子,你可以让整个网站运行在人类可用的最安全的加密上,但却充满了SQL注入攻击。

从各个层面考虑"安全",而不仅仅是一个层面。

我会调用_session来获取auth令牌/cookie。然后将其用于后续授权。它将在10分钟后到期,但您可以在配置中增加它。当然,在任何解决方案中,您的"真正的SSL证书"绝对仍然是一个不错的计划:-)