如何实现一个请求鉴权?

2021-08-23 08:25:56 +08:00
 ccde8259
比如服务 Alice 通过 HTTP 请求服务 Bob,为了安全会设置一个请求鉴权的环节。
想了解大家生产实践中的请求鉴权设计?
似乎目前个人接触到的都是单向鉴权。也就是当 Alice 去访问 Bob 的时候,Bob 对 Alice 的请求根据预共享密钥验证签名。
这个流程似乎就没有办法保证 Alice 访问的 Bob 是不是真正的 Bob 。但是有另一个层面的因素就是请求本身基于 HTTPS 的情况下,证书验证是否能作为上述安全性的保证?
2081 次点击
所在节点    问与答
11 条回复
seki
2021-08-23 08:35:26 +08:00
可以做 Key Pinning
aijam
2021-08-23 08:58:22 +08:00
jwt
nutting
2021-08-23 09:00:42 +08:00
可以借鉴 ssh 的机制
err1y
2021-08-23 09:17:39 +08:00
alice 使用自己的公钥签名数据后再用 bob 的公钥加密,详情可以看看 gpg 的签名并加密
err1y
2021-08-23 09:20:02 +08:00
@err1y 也可以看看我的这个项目的 readme 中的 2.3 rpc 设计
err1y
2021-08-23 09:20:15 +08:00
cheng6563
2021-08-23 09:36:08 +08:00
配置启用 tls 客户端证书即可
joesonw
2021-08-23 09:54:07 +08:00
mtls, 服务也会验证客户端的证书
zhengsidao
2021-08-23 11:40:43 +08:00
tls 用于双向验证,验证服务器和 client 是不是正确
通过 api gateway 比如 kong 来鉴别请求权限
cpstar
2021-08-23 11:47:41 +08:00
HTTPS 只是在容器层判定了 Bob 是不是 Bob 的问题,但如果不信任容器层呢?所以也可以在业务层再做一次 Bob 是不是 Bob 的判定。
Xusually
2021-08-23 13:06:59 +08:00
tls 客户端证书

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/797376

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX