Kom ihåg mig?
Home Menu

Menu


Bästa sätt att identifiera sig över ett HTTP GET anrop?

 
Ämnesverktyg Visningsalternativ
Oläst 2009-08-30, 11:09 #1
RickardPs avatar
RickardP RickardP är inte uppkopplad
Mycket flitig postare
 
Reg.datum: Jun 2004
Inlägg: 515
RickardP RickardP är inte uppkopplad
Mycket flitig postare
RickardPs avatar
 
Reg.datum: Jun 2004
Inlägg: 515
Question Bästa sätt att identifiera sig över ett HTTP GET anrop?

Jag håller på att ska bygga up ett API för kunder att använda tjänst jag startar up och vill kolla hur man gör det säkert att identifiera sig över ett HTTP GET anrop?

Kunden ska tex för att få en viss information skriva http://api.mindoman.se/getinfo/

Detta görs med ett enkelt HTTP GET anrop men jag måste låta kunden identifiera sig frö att få rätt information och jag har sätt många bara låter sina kunder skicka med användarnamn och lösenord i klartext i url:en men det är ju så osäkert det kan bli att göra så om någon sitter och avlyssnar sin traffik.

SSL har jag fått tips om och ska kolla på men finns det någon som har en bra lösning?
RickardP är inte uppkopplad   Svara med citatSvara med citat
Oläst 2009-08-30, 12:08 #2
V-Mes avatar
V-Me V-Me är inte uppkopplad
Medlem
 
Reg.datum: Nov 2008
Inlägg: 135
V-Me V-Me är inte uppkopplad
Medlem
V-Mes avatar
 
Reg.datum: Nov 2008
Inlägg: 135
Jag brukar skicka med idet i md5.
V-Me är inte uppkopplad   Svara med citatSvara med citat
Oläst 2009-08-30, 12:19 #3
elitassons avatar
elitasson elitasson är inte uppkopplad
Mycket flitig postare
 
Reg.datum: Aug 2007
Inlägg: 812
elitasson elitasson är inte uppkopplad
Mycket flitig postare
elitassons avatar
 
Reg.datum: Aug 2007
Inlägg: 812
Varför inte generera en nyckel till varje användare som enbart används för API-tjänsten?
elitasson är inte uppkopplad   Svara med citatSvara med citat
Oläst 2009-08-30, 12:28 #4
RickardPs avatar
RickardP RickardP är inte uppkopplad
Mycket flitig postare
 
Reg.datum: Jun 2004
Inlägg: 515
RickardP RickardP är inte uppkopplad
Mycket flitig postare
RickardPs avatar
 
Reg.datum: Jun 2004
Inlägg: 515
Hmm, jag har varit inne på det också men ville se om någon hade någon bättre lösning, för kommer dem åt den nyckeln kan dem ju använda API:et vilket i denna tjänst är ganska så värdefull men inte övriga tjänsten.

Jag var ett tag inne på att man skulle få göra någon hash mellan username + password + datum bara för att få det så det endast fungerar en dag om någon får tag på nyckeln.
RickardP är inte uppkopplad   Svara med citatSvara med citat
Oläst 2009-08-30, 12:29 #5
V-Mes avatar
V-Me V-Me är inte uppkopplad
Medlem
 
Reg.datum: Nov 2008
Inlägg: 135
V-Me V-Me är inte uppkopplad
Medlem
V-Mes avatar
 
Reg.datum: Nov 2008
Inlägg: 135
Gör en ny nyckel hela tiden?
V-Me är inte uppkopplad   Svara med citatSvara med citat
Oläst 2009-08-30, 13:41 #6
Jines avatar
Jine Jine är inte uppkopplad
Har WN som tidsfördriv
 
Reg.datum: Feb 2005
Inlägg: 1 032
Jine Jine är inte uppkopplad
Har WN som tidsfördriv
Jines avatar
 
Reg.datum: Feb 2005
Inlägg: 1 032
https://kund:[email protected]/getinfo/

Borde lösa... allt?
Jine är inte uppkopplad   Svara med citatSvara med citat
Oläst 2009-08-30, 13:44 #7
RickardPs avatar
RickardP RickardP är inte uppkopplad
Mycket flitig postare
 
Reg.datum: Jun 2004
Inlägg: 515
RickardP RickardP är inte uppkopplad
Mycket flitig postare
RickardPs avatar
 
Reg.datum: Jun 2004
Inlägg: 515
Citat:
Ursprungligen postat av Jine Visa inlägg
Hur löser man det där då?
RickardP är inte uppkopplad   Svara med citatSvara med citat
Oläst 2009-08-30, 13:53 #8
Jines avatar
Jine Jine är inte uppkopplad
Har WN som tidsfördriv
 
Reg.datum: Feb 2005
Inlägg: 1 032
Jine Jine är inte uppkopplad
Har WN som tidsfördriv
Jines avatar
 
Reg.datum: Feb 2005
Inlägg: 1 032
https, dvs ingen kan avlyssna och se lösenordet.
och sjukt användarvänligt.
Jine är inte uppkopplad   Svara med citatSvara med citat
Oläst 2009-08-30, 13:57 #9
RickardPs avatar
RickardP RickardP är inte uppkopplad
Mycket flitig postare
 
Reg.datum: Jun 2004
Inlägg: 515
RickardP RickardP är inte uppkopplad
Mycket flitig postare
RickardPs avatar
 
Reg.datum: Jun 2004
Inlägg: 515
Citat:
Ursprungligen postat av Jine Visa inlägg
https, dvs ingen kan avlyssna och se lösenordet.
och sjukt användarvänligt.
Jo HTTPS fattade jag men det där med användarnamn och lösenord?
RickardP är inte uppkopplad   Svara med citatSvara med citat
Oläst 2009-08-30, 14:16 #10
Jines avatar
Jine Jine är inte uppkopplad
Har WN som tidsfördriv
 
Reg.datum: Feb 2005
Inlägg: 1 032
Jine Jine är inte uppkopplad
Har WN som tidsfördriv
Jines avatar
 
Reg.datum: Feb 2005
Inlägg: 1 032
Citat:
Ursprungligen postat av RickardP Visa inlägg
jag har sätt många bara låter sina kunder skicka med användarnamn och lösenord i klartext i url:en men det är ju så osäkert det kan bli att göra så om någon sitter och avlyssnar sin traffik.
Det är inte osäkert om det går över SSL/HTTPS?
Precis det jag menade.
Jine är inte uppkopplad   Svara med citatSvara med citat
Svara


Aktiva användare som för närvarande tittar på det här ämnet: 1 (0 medlemmar och 1 gäster)
 

Regler för att posta
Du får inte posta nya ämnen
Du får inte posta svar
Du får inte posta bifogade filer
Du får inte redigera dina inlägg

BB-kod är
Smilies är
[IMG]-kod är
HTML-kod är av

Forumhopp


Alla tider är GMT +2. Klockan är nu 23:11.

Programvara från: vBulletin® Version 3.8.2
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Svensk översättning av: Anders Pettersson
 
Copyright © 2017