比如服务 Alice 通过 HTTP 请求服务 Bob,为了安全会设置一个请求鉴权的环节。
想了解大家生产实践中的请求鉴权设计?
似乎目前个人接触到的都是单向鉴权。也就是当 Alice 去访问 Bob 的时候,Bob 对 Alice 的请求根据预共享密钥验证签名。
这个流程似乎就没有办法保证 Alice 访问的 Bob 是不是真正的 Bob 。但是有另一个层面的因素就是请求本身基于 HTTPS 的情况下,证书验证是否能作为上述安全性的保证?
想了解大家生产实践中的请求鉴权设计?
似乎目前个人接触到的都是单向鉴权。也就是当 Alice 去访问 Bob 的时候,Bob 对 Alice 的请求根据预共享密钥验证签名。
这个流程似乎就没有办法保证 Alice 访问的 Bob 是不是真正的 Bob 。但是有另一个层面的因素就是请求本身基于 HTTPS 的情况下,证书验证是否能作为上述安全性的保证?