Toon posts:

[HTTP] Beveiliging via HTTP

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik ben bezig met onderzoeken hoe Webservices beveiligd kunnen worden. Het gaat met hier dus om autorisatie en authenticatie. Bij HTTP zijn er twee mechanismen bekend:
1. Basic Authentication
2. Digest Authentication

Tutorials op internet spreken elkaar tegen. Naar mijn idee worden via Basis Authentication de username en password verstuurd (zonder encrypte) in het HTTP pakketje. Bij Digest Authentication wordt dit nog ff geencrypt. SSL kan dan nog gebruikt worden om, naast de username/password, te encrypten.

Kloppen deze bovenstaande gegevens? Zo niet, verbeter me... *D

  • whoami
  • Registratie: December 2000
  • Laatst online: 16:04
Bij basic authentication worden de username en het password idd meeverstuurd zonder encryptie.

Ik geloof ook dat je in de MSDN het een en ander over die beveilingsmethoden zult terugvinden. ('k Ben het zelfs zeker)

https://fgheysels.github.io/


  • Gerco
  • Registratie: Mei 2000
  • Laatst online: 02-09 19:44

Gerco

Professional Newbie

Misschien heb je hier wat aan, een verhaaltje over Digest Authentication.

Ik heb het niet doorgelezen, maar het klinkt als een soort Challenge-Response methode en voor zover ik weet zijn die meestal wel veilig.

- "Als ik zou willen dat je het begreep, legde ik het wel beter uit!" | All number systems are base 10!


  • Banpei
  • Registratie: Juli 2001
  • Laatst online: 04-09 16:26
Imho is digest authentication alleen een hash waarde van password. Weinig encryptie dus. Zie ook php handleiding over md5 authenticatie methode die bijna overal gebruikt wordt.

  • The End
  • Registratie: Maart 2000
  • Laatst online: 07:04

The End

!Beginning

Op woensdag 12 juni 2002 10:11 schreef Banpei het volgende:
Imho is digest authentication alleen een hash waarde van password. Weinig encryptie dus. Zie ook php handleiding over md5 authenticatie methode die bijna overal gebruikt wordt.
Ja, maar wel gecreerd d.m.v. een challenge. Dus bruikbaar voor een sessie. Het wachtwoord kan je niet achterhalen, met deze methode.

  • Banpei
  • Registratie: Juli 2001
  • Laatst online: 04-09 16:26
Op woensdag 12 juni 2002 10:16 schreef The End het volgende:
Ja, maar wel gecreerd d.m.v. een challenge. Dus bruikbaar voor een sessie. Het wachtwoord kan je niet achterhalen, met deze methode.
Blijft nog steeds een hash waarde. Kan dus niet gedecrypt worden maar alleen gecontroleerd worden of de waarden overeen komen door het zelf opnieuw te genereren.

Het is idd wel bruikbaar voor een sessie hierdoor.
Pagina: 1