ASP.NET 2.0程序安全的基礎(chǔ)知識
2006/12/1 12:37:01
成員關(guān)系的概念在人類社會中是一個層次比較低的概念,源于希望屬于某個群組的意識。我們希望能覺得自己是某個團(tuán)隊的一部分,讓別人知道我們是誰,因此Web搭上這個流行趨勢,采用這個概念只是時間早晚的問題。如果坐下來想一想曾經(jīng)登錄過多少個站點(diǎn)并在這些站點(diǎn)上保存了簡單的用戶信息,可能會發(fā)現(xiàn)自己所屬的群組比一開始想象的要多得多。從出售書籍和小器具的站點(diǎn)到討論擁有一輛Ford Puma的好處的社區(qū),或者宣傳一個名為Look Around You的BBC TV喜劇節(jié)目的站點(diǎn),作者發(fā)現(xiàn)自己是會員的站點(diǎn)多得無法一一列舉。接下來就會碰到一個熟悉的困難“登錄這個站點(diǎn)要使用哪個用戶名和口令?”
  Web上最成功的站點(diǎn)之一,Amazon.com,一開始只是一個書店,但后面經(jīng)營的范圍越來越大。現(xiàn)在當(dāng)用戶登錄Amazon時,將發(fā)現(xiàn)整個頁面上全是與該用戶的消費(fèi)習(xí)慣有關(guān)的商品。
  在開始開發(fā)涉及到成員關(guān)系的應(yīng)用程序時,必須首先理解幾個關(guān)鍵的概念,這些概念是身份、驗證和授權(quán)。
  1、身份——我是誰
  在考慮身份時,我們可以用幾種獨(dú)一的特性來描述自己。例如,我是一個頭發(fā)金黃的女人,喜歡看科幻電影和組裝PC機(jī),但這些信息對于對我的羽毛球技術(shù)感興趣的人來說并不是必需的。保存在站點(diǎn)中的身份信息很可能只與一個人的某些方面相關(guān)。例如,一個購物站點(diǎn)會保存用戶的姓名、電話號碼、電子郵件地址和家庭地址,這些信息都與商品的銷售有關(guān)。它們可能不會關(guān)心您的個人興趣(除非它們和Amazon的規(guī)模一樣大),所以它們并不需要保存關(guān)于用戶的這類信息,但是這并不妨礙它們擁有這些方面的身份信息。
  因此身份,也就是我是誰的概念,是一組范圍很廣的實際情況的集合。您可能曾經(jīng)在簡歷里寫下了很多實際情況,但這些情況同樣只與潛在的雇主相關(guān)。在簡歷中保存和刪除哪些情況由自己決定。在保存一個站點(diǎn)的成員的信息時,情況也是一樣的,必須在開發(fā)階段就確定要保存成員的哪些實際情況。
  2、身份驗證——這就是我
  在試圖登錄一個網(wǎng)站的時候,用戶要輸入某些證書;例如,郵件地址及其口令的組合。網(wǎng)站接下來必須判斷用戶是否就是自己聲明的那個人,因此用戶輸入的郵件地址和口令的組合必須與保存在服務(wù)器文件中特定的郵件地址和口令組合相匹配。
  身份驗證的過程就是證明自己是自己所聲明的那個人的過程。很多站點(diǎn),不論它們是零售商品還是提供社區(qū)服務(wù),都使用郵件地址和口令的組合作為身份驗證方法,這是一種經(jīng)過反復(fù)考驗的方法。雖然這種方法不是絕對安全,但是只要選擇一個足夠可靠的口令并嚴(yán)格保密,同時站點(diǎn)的代碼經(jīng)過嚴(yán)格的測試,那么用戶的配置文件將只能由用戶本人使用。
  3、授權(quán)——這是我能做的
  在向網(wǎng)站輸入用戶名和口令之后,Web服務(wù)器將不僅會驗證口令和用戶名是否匹配,還將查看站點(diǎn)管理員給用戶授予了什么權(quán)限。身份驗證之后的下一個步驟是授權(quán),這個步驟將檢索您所擁有的用戶賬戶類型的更多信息。
  例如,以一個銀行網(wǎng)站為例。在用戶的登錄信息通過驗證之后,服務(wù)器將查看用戶在該站點(diǎn)上的權(quán)限。與大多數(shù)用戶一樣,您可以查詢賬戶、在賬戶之間轉(zhuǎn)賬或者支付賬單。然而,如果銀行受到某個安全方面的恐嚇(類似于Internet上到處流傳的網(wǎng)絡(luò)釣魚(phishing)電子郵件),您可能會發(fā)現(xiàn)自己突然無法通過這個在線應(yīng)用程序添加任何第三方代理訂單,直到安全危機(jī)解除為止。功能的關(guān)閉很可能是由管理員為一些或所有用戶設(shè)置一個特殊的標(biāo)記而進(jìn)行控制的,在頁面上告訴用戶他們不再有權(quán)限修改他們賬戶的詳細(xì)信息。
  4、登錄站點(diǎn)
  登錄站點(diǎn)的過程,從用戶的角度看,就是輸入一組證書,然后根據(jù)自己的配置文件看到不同用戶界面的過程。通常,用戶所使用的證書是用戶名加口令的組合;然而,對于安全性更高的

下一頁
返回列表
返回首頁 主站蜘蛛池模板: 香蕉视频网站在线观看| 三级免费黄色片| 波多野结衣伦理视频| 四虎永久在线精品免费影视| 免费福利视频导航| 国产调教在线观看| xxxx俄罗斯大白屁股| 无码人妻久久一区二区三区免费| 亚洲AV无码乱码在线观看代蜜桃 | 中国china体内裑精亚洲日本| 日韩免费高清专区| 亚洲乱码一区av春药高潮| 波多野结衣与黑人| 免费观看国产网址你懂的| 老湿影院在线观看| 国产剧情在线视频| 国产chinese91在线| 国产精品人成在线播放新网站| 99久久综合狠狠综合久久aⅴ | 美女露100%胸无遮挡免费观看| 国产女同在线观看| 69pao精品视频在线观看| 国产麻豆成人传媒免费观看| jlzz大全高潮多水老师| 成人国产午夜在线视频| 久久久久久人妻一区精品| 男朋友想吻我腿中间的部位| 国产福利在线观看视频| 91综合久久婷婷久久| 天天视频天天爽| 一级黄色日b片| 护士与税务干部完整2av| 久久国产乱子伦精品在| 曰批免费视频观看40分钟| 亚洲人成在线播放网站| 欧美日韩在大午夜爽爽影院| 亚洲精品欧美精品日韩精品| 男女做www免费高清视频| 再深点灬舒服了灬太大了乡村| 美女把尿口扒开让男人桶| 国产一区二区三区日韩精品 |