WN

WN (https://www.wn.se/forum/index.php)
-   Serversidans teknologier (https://www.wn.se/forum/forumdisplay.php?f=4)
-   -   Bästa sätt att identifiera sig över ett HTTP GET anrop? (https://www.wn.se/forum/showthread.php?t=1037748)

RickardP 2009-08-30 11:09

Bästa sätt att identifiera sig över ett HTTP GET anrop?
 
Jag håller på att ska bygga up ett API för kunder att använda tjänst jag startar up och vill kolla hur man gör det säkert att identifiera sig över ett HTTP GET anrop?

Kunden ska tex för att få en viss information skriva http://api.mindoman.se/getinfo/

Detta görs med ett enkelt HTTP GET anrop men jag måste låta kunden identifiera sig frö att få rätt information och jag har sätt många bara låter sina kunder skicka med användarnamn och lösenord i klartext i url:en men det är ju så osäkert det kan bli att göra så om någon sitter och avlyssnar sin traffik.

SSL har jag fått tips om och ska kolla på men finns det någon som har en bra lösning?

V-Me 2009-08-30 12:08

Jag brukar skicka med idet i md5.

elitasson 2009-08-30 12:19

Varför inte generera en nyckel till varje användare som enbart används för API-tjänsten?

RickardP 2009-08-30 12:28

Hmm, jag har varit inne på det också men ville se om någon hade någon bättre lösning, för kommer dem åt den nyckeln kan dem ju använda API:et vilket i denna tjänst är ganska så värdefull men inte övriga tjänsten.

Jag var ett tag inne på att man skulle få göra någon hash mellan username + password + datum bara för att få det så det endast fungerar en dag om någon får tag på nyckeln.

V-Me 2009-08-30 12:29

Gör en ny nyckel hela tiden?

Jine 2009-08-30 13:41

https://kund:[email protected]/getinfo/

Borde lösa... allt?

RickardP 2009-08-30 13:44

Citat:

Ursprungligen postat av Jine (Inlägg 20320212)

Hur löser man det där då?

Jine 2009-08-30 13:53

https, dvs ingen kan avlyssna och se lösenordet.
och sjukt användarvänligt.

RickardP 2009-08-30 13:57

Citat:

Ursprungligen postat av Jine (Inlägg 20320215)
https, dvs ingen kan avlyssna och se lösenordet.
och sjukt användarvänligt.

Jo HTTPS fattade jag men det där med användarnamn och lösenord?

Jine 2009-08-30 14:16

Citat:

Ursprungligen postat av RickardP (Inlägg 20320192)
jag har sätt många bara låter sina kunder skicka med användarnamn och lösenord i klartext i url:en men det är ju så osäkert det kan bli att göra så om någon sitter och avlyssnar sin traffik.

Det är inte osäkert om det går över SSL/HTTPS?
Precis det jag menade.


Alla tider är GMT +2. Klockan är nu 05:41.

Programvara från: vBulletin® Version 3.8.2
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Svensk översättning av: Anders Pettersson