WebService身份验证

WebService访问API是公开的,知道其URL者均可以研究与调用。那么,在只允许注册用户的WebService应用中,如何确保API访问和通信的安全性呢?本文所指的访问与通信安全性包括:

  • 访问安全性:当前访问者是注册合法用户
  • 通信安全性:客户端与服务器之间的消息即使被第三方窃取也不能解密

本文安全的基本思路是:

  • 注册用户登录时使用RSA加密
  • Web API调用参数使用DES加密(速度快)
  • Web API调用中包含一个身份票据Ticket
  • Web服务器保存当前Ticket的Session,包括:Ticket、DES加密矢量、注册用户基本信息

1 WebService身份验证

确保注册用户的访问安全,需要如下步骤:1)产生一个当前客户端机器票据(Ticket);2)请求服务器RSA公钥(RSAPublicKey);3)使用RSA加密登录口令及发布DES加密矢量(DESCipherVector)。

1.1  产生客户端机器票据Ticket

一般而言,可以由客户端机器根据自己的MAC、CPU序列号等唯一标识产生一个本机器的Ticket字符串票据,其目的是:唯一标识当前客户端,防止其它机器模仿本客户端行为。

1.2  请求服务器公钥RSAPublicKey

客户端携带票据Ticket向服务器请求RSA公钥RSAPublicKey。在服务器端,一般采取如下策略产生RSA加密钥匙:

  • Application_Start时产生一个1024或更长的RSA加密钥匙对。如果服务器需要长久运行,那么Application_Start产生的RSA可能被破解,替代方案是在当前Session_Start时产生RSA加密钥匙对
  • 保存当前票据对应的客户帐号对象,即:Session[Ticket] = AccountObject,在确认身份后在填写AccountObject具体内容:帐号、RSA加密钥匙对、DES加密矢量

完成上述步骤后,服务器将RSAPublicKey传回给客户端。

1.3  加密登录口令及DES加密矢量

客 户端获得RSAPulbicKey后,产生自己的DES加密矢量DESCipherVector(至少要8位及以上,该加密矢量用于以后的常规通信消息加 密,因为其速度比RSA快)。接着,客户端使用RSAPublicKey加密登录帐号、口令及DESCipherVector,连同Ticket,发送到 服务器并请求身份验证。登录API格式如下:

public void Login(string Ticket, string cipherLongID, string cipherPassword);

如果验证成功,服务器将当前帐号信息、RSA钥匙、DESCipherVector等保存到会话Session[Ticket]中。

2 WebService通信安全性


2.1  加密WebService API参数

身份确认后,在客户端调用的WebService API中,必须包括参数Ticket,其它参数则均使用DESCipherVector加密。服务器端返回的消息也同样处理。例如,提交一个修改email的函数定义为:

public void ModifyEmail(string Ticket, string cipherEmai);

2.2  客户端解密消息

客户端接收到服务器返回消息后,先做解密操作,如果成功则进入下步处理。否则抛出加密信息异常。

2.3  服务器端解密消息

服务器接收到客户提交的API请求后,首先验证Ticket的合法性,即查找Session中是否有该票据以验证客户身份。然后,解密调用参数。如果成功则进入下不操作,否则返回操作异常消息给客户端。

需要指出,如果第三方截获全部会话消息,并保留其Ticket,此时服务器端仍然认可这个第三方消息。但是,第三方不能浏览,也不能修改调用API的参数内容,此时解密参数时将抛出异常。

上面探讨了一个基于加密的WebService访问与通信安全方法,即使第三方获取消息,不能查看原始内容,也不能修改内容,保证了WebService API的安全性。

javascript 实现下拉菜单

支持各种浏览器 javascript 实现的下拉菜单,

如图:

演示地址:http://www.orzbook.com/demo/js-menu/index.html

js 实现点击小球水平移动效果

演示地址:http://www.orzbook.com/demo/jsball/demo.htm

Windows 7下IIS7的安装及ASP配置

本文讲述了在Windows 7下如何安装IIS7,以及IIS7在安装过程中的一些需要注意的设置,以及在IIS7下配置ASP的正确方法。

注:本人安装的是Windows 7 RC 7100 32位中文旗舰版 。

在Windows 7下面IIS7的安装方法:

一、进入Windows 7的 控制面板,选择左侧的 打开或关闭Windows功能 。

三、安装完成后,再次进入 控制面板,选择 管理工具,双击 Internet(IIS)管理器 选项,进入IIS设置。

四、现在进入到IIS7控制面板。

五、选择 Default Web Site,并双击 ASP 的选项,

六、IIS7中ASP 父路径 是没有启用的,要 开启父路径,选择True,搞定父路径选项。

七、配置IIS7的站点。 单击右边的 高级设置 选项,可以设置网站的目录。

八、点击右侧的 绑定…,设置网站的 端口 。

九、点击 默认文档, 设置网站的默认文档。

至此,Windws 7的IIS7设置已经基本完成了,ASP+Access程序可以调试成功。

NET MD5 加密代码 (C#)

/// <summary>
/// MD5 加密函数
/// </summary>
/// <param name=”str”>要加密的串</param>
/// <param name=”code”>加密为16位的还是32位的</param>
/// <returns></returns>
public static string MD5(string str,int code)
{

if(code==16)
{
return System.Web.Security.FormsAuthentication.HashPasswordForStoringInConfigFile(str,”MD5″).ToLower().Substring(8,16) ;
}

if(code==32)
{
return System.Web.Security.FormsAuthentication.HashPasswordForStoringInConfigFile(str,”MD5″);
}

return “00000000000000000000000000000000″;
}

Page 1 of 512345»