Toon posts:

Secure SOAP

Pagina: 1
Acties:

Verwijderd

Topicstarter
Mijn webservice draait inmiddels en ik maak gebruik van SOAP over HTTP. Aangezien SOAP onbeveiligd is (plain-text) vraag ik me af wat de security mogelijkheden zijn.

SOAP kent volgens mij geen security, de security hangt dus af van het transportprotocol. Betekent dit dan SSL en S-http de enige mogelijkheden zijn om SOAP-berichten te beveiligen? Of zijn er nog meer?

Verwijderd

SSL (Secure Sockets Layer ) is idd een optie, volgensmij zijn er geen andere manieren om iets 'veilig' over HTTP te sturen.

In de SOAP specificaties zijn geen standaarden gespecificeerd over een mogelijke 'beveiligingsmechanisme'.

Hier 2 interessante artikelen, waar je misschien wat aan kan hebben.

http://dcb.sun.com/practices/websecurity/overviews/soap_security.jsp
http://www.tnl.net/who/bibliography/soapsecurity.asp

  • jochemd
  • Registratie: November 2000
  • Laatst online: 31-08 19:19
Op donderdag 23 mei 2002 15:33 schreef NestorY2K het volgende:
Mijn webservice draait inmiddels en ik maak gebruik van SOAP over HTTP. Aangezien SOAP onbeveiligd is (plain-text) vraag ik me af wat de security mogelijkheden zijn.

SOAP kent volgens mij geen security, de security hangt dus af van het transportprotocol. Betekent dit dan SSL en S-http de enige mogelijkheden zijn om SOAP-berichten te beveiligen? Of zijn er nog meer?
Beveiligen is weer zo'n lekker vaag begrip. Wat wil je, dat niemand de berichten onderweg kan lezen, dat niemand ze onderweg kan wijzigen, dat ze niet per ongeluk onderweg gewijzigd worden, dat alleen bepaalde geauthentiseerde gebruikers toegang mogen hebben tot je webservices etc.

  • The Source
  • Registratie: April 2000
  • Laatst online: 00:01
Dit is wellicht nuttig: http://www.webgoeroe.net/item/150

Verwijderd

Topicstarter
Op donderdag 23 mei 2002 22:48 schreef jochemd het volgende:

[..]

Beveiligen is weer zo'n lekker vaag begrip. Wat wil je, dat niemand de berichten onderweg kan lezen, dat niemand ze onderweg kan wijzigen, dat ze niet per ongeluk onderweg gewijzigd worden, dat alleen bepaalde geauthentiseerde gebruikers toegang mogen hebben tot je webservices etc.
Je hebt gelijk, ik wil:
- Dat niemand onderweg de berichten kan lezen en/of wijzigen
- Alleen geauthentiseerde gebruikers toegang tot de webservices.

  • jochemd
  • Registratie: November 2000
  • Laatst online: 31-08 19:19
Op vrijdag 24 mei 2002 08:58 schreef NestorY2K het volgende:

Je hebt gelijk, ik wil:
- Dat niemand onderweg de berichten kan lezen en/of wijzigen
- Alleen geauthentiseerde gebruikers toegang tot de webservices.
1. Gebruik HTTPS.
2. Afhankelijk van hoe je geauthenticeerde gebruikers denkt te herkennen en hoe sterk de beveiliging moet zijn kan je denken aan username/password (bijvoorbeeld HTTP Basic of Digest Authentication, RFC 2617), IP of client certificates.
Pagina: 1