Hallo,
Ik heb 2 verschillende hostingabonnementen en wil van op een website van server1 automatisch laten inloggen op server2.
Ik heb een systeem voorzien waarbij server 1 een postrequest doet bij server 2 met 2 lange en complexe sleutels in de post (soort login-pw). Server 2 genereert een hash en stuurt die terug naar server 1. Server 1 redirect naar een pagina met de hash in een GET request waardoor de gebruiker automatisch ingelogd wordt. De hash wordt gechecked in de db en moet gebruikt worden binnen enkele seconden, anders vervalt hij. Tevens kan hij maar eenmalig gebruikt worden.
Dit lukt allemaal wonderwel, maar ik vroeg me af of dit een veilige manier is om in te loggen. Ziet iemand hier mogelijke beveiligingsproblemen in?
Ik heb 2 verschillende hostingabonnementen en wil van op een website van server1 automatisch laten inloggen op server2.
Ik heb een systeem voorzien waarbij server 1 een postrequest doet bij server 2 met 2 lange en complexe sleutels in de post (soort login-pw). Server 2 genereert een hash en stuurt die terug naar server 1. Server 1 redirect naar een pagina met de hash in een GET request waardoor de gebruiker automatisch ingelogd wordt. De hash wordt gechecked in de db en moet gebruikt worden binnen enkele seconden, anders vervalt hij. Tevens kan hij maar eenmalig gebruikt worden.
Dit lukt allemaal wonderwel, maar ik vroeg me af of dit een veilige manier is om in te loggen. Ziet iemand hier mogelijke beveiligingsproblemen in?