Web服务安全技术大比拼
Web服务安全技术大比拼
本文是构筑Web服务安全体系系列技术文章的最后一篇。我们在第一篇文章中虚拟了两家网络公司,其中一家提供Web服务,另一家采用前者提供的服务,然后我们提出了最简单的Web服务安全技术,这就是所谓的IP阻塞。第二篇文章则对另两种安全技术进行了讨论:其一是用户认证,其二是数字证书。本文则对这三种技术进行比较。
比较
表A对根据其开发目标对以上两种安全技术各自的优点和弱点进行了总结(得分越低表现越好)。
表A
各种安全技术的优点和缺点
正如你所看到的那样,以上三种安全技术都有其各自的优点和缺点。在通常的情况下,IP阻塞最易于开发,但却带来了灵活性的丧失问题。IP阻塞既简单又易于实现,而且最终用户并不用付出什么精力。这种简单性所带来的负面影响则是只有网站级的授权才能访问网站的整体,而被阻塞的用户则无法访问整个网站。IP阻塞的易用性还带来了另一个问题,那就是对用户很不友好的错误消息。由于认证/授权操作是在服务器端进行的,所以不得访问Web服务的用户将看见的是Web服务器发出的错误消息(HTTP 403.6)而非定制的、对用户友好的消息。对用户和网站业务来说是极其有害的。
另一方面,用户认证则更具灵活性,可以让你创建基于方法的授权机制。该技术还能让用户从任何地点访问Web服务而不阻塞未授权用户访问网站上的其他资源。进而,被阻塞的用户还能收到定制的错误消息,这些消息则能比较详尽地说明为什么阻塞其访问的原因,比如“无效的用户名”之类。由于认证/授权操作发生在应用程序的方法层次,所以这种技术可以包容更多的检查跟踪内容。每一种Web方法都能存储其被访问的时间和方式方法等信息。不过,这种灵活性也伴随着更大工作量的开发成本和可能的最终用户成本。认证/授权机制的开发人员不仅必须设计和实现存储敏感的用户名和口令的解决方案,而且还要绞尽脑汁地设法防范因为存储这些敏感信息所带来的安全问题。与此同时,用户认证对最终用户也带来了更大的负担,迫使开发人员在其代码重加入额外的参数,结果可能导致用户在访问Web服务的时候可能不得不多次输入自己的用户名和密码。
以开发难度和灵活性作为比较的出发点,数字签名大致位于IP阻塞和用户认证两种技术中间。由于检查数字证书的代码也是方法层次上的编程,所以这种技术提供了类同用户认证的灵活性,令开发人员可以创建出复杂的授权方案和对用户友好的错误消息。同用户认证一样,该技术还可以实现高级检查跟踪机制。证书中可以包含用户信息,这样一来,由于消除了最终用户针对各个方法输入用户名或者密码的必要而令它们对用户表现友好。但是,在带来这些益处的同时,它们的部署成本却是三种方案中最高的,用户端的安装最为困难。数字证书必须安装在每一部客户机上,其安装过程可不是点几下鼠标那么简单。这一缺点在一般公众需要访问Web服务的情况下代价可太高了。
安全性的比拼
显然,我们最关注以上三种技术的安全性。虽然IP阻塞乍看起来最为安全——阻塞对整个网站的访问,但是对黑客来说这种方法其实毫无什么安全可言。比方说,黑客完全可以采用假冒特定IP地址的方法攻击网站,对这帮家伙而言,确定RegalResearch.com的IP地址简直是小菜一碟,随后他们即可采用假冒的IP地址获取Internet
Dictionary Company (TIDC)
Web服务的访问权限。而且,由于IP阻塞没有提供详细的检查跟踪记录,所以很难确定黑客在什么时间、采用了什么方式非法访问TIDC服务。
用户认证从安全性角度来说表现比得比IP阻塞方案更好一些,这主要是因为用户会考虑自己的密码设置以便难以被非法猜解。普通用户经常在各类系统上采用同样的用户名和密码;如果某一系统被非法获取了用户信息,那么其他系统也就在劫难逃了。普通用户还习惯于采用易于记忆的密码,比如他们的生日或者配偶的姓名等。这些信息都太容易被黑客猜到了。还有,因为大多数密码都是长度较短的字符串,所以黑客如果知道密码的部分参数信息就能很容易地测试所有可能的密码组合。
数字证书的安全性相对最高,原因在于它们是同用户一一对应的,而且采用了工业标准的加密技术很难被复制。对那些安全性要求特别高的网站,比如安全的内联网来说采用数字证书是最佳的选择。
小结
现在我们对Web服务通常采用的三种安全技术已经有了一定的了解,那么我们不妨就两家虚拟公司的业务讨论下应该选择的技术。首先,TIDC需要获得最高的安全性以防范未授权的用户使用同时还必须跟踪详尽的使用记录。客户按其消费的Web服务方法付费,所以保证每一服务被调用的准确记录并据此计费尤为重要。比较合理的安全策略是选择数字证书或者IP阻塞,但是检查跟踪则需要采用用户认证或者数字证书机制。
综合以上的分析我们选择数字证书方案,这样TIDC就必须考虑这一技术所产生的以下两个问题:
数字证书安装困难。不过,这对TIDC来说不成问题。TIDC计划最初只有一个客户(Regal
Research),预计每个月平均会增加两个新客户。这样,TIDC可以派出必要的支持人员帮助客户设置带有数字证书的客户机。
数字证书必须安装在每一部有权访问Web服务的客户机上。因为Regal
Research公司只运行一台Web服务器,所以它只需要安装一份证书。如果Regal
Research公司迁移到Web服务器集群环境才需要安装更多的证书。RegalResearch.com的最终用户则无须安装证书。
综合以上考虑,在权衡了利弊的情况下,TIDC决定采用数字证书作为自己保护公司Web
服务的安全解决方案。
- 1上海OA:由说到做,从知到行(by AMT 夏敬华 徐家俊)
- 2上海OA的四个层面
- 3数字资产管理:捕获竞争优势的新方式(by AMT 刘宇 编译)
- 4泛普O办公自动化软件系统培训管理模块图
- 5在.NET中建立Web service安全措施(第一部分)
- 6Web服务之路越走越亮
- 7昔日被拒门外 Sun现要进入WS-I决策部门
- 8内容体现价值
- 9上海OA软件市场2006年将达20亿欧元
- 10一个概念两种平台 微软sun争做规则制定者
- 11企业如何实施上海OA(唐志豪 苏燕平 刘险峰)
- 12五大Web服务神话
- 13跨越信息访问的鸿沟!(by AMT方厚政 )
- 14PayCircle公布Web服务移动结算标准
- 15麦肯锡电子商务论丛-许网络策略联盟一个未来
- 16OA协同软件系统之建筑施工行业租赁管理系统,泛普软件精心研制发布
- 17再论博客--对工业生产方式的挑战
- 18上海OA--资本之上竞风流
- 19WSDL适合你的B2B后端应用软件吗?
- 20泛普OA软件2014年-2018年在大上海重点发展100家代理商
- 21上海OA和信息管理之间的联系和区别(By AMT 宋亮)
- 22怎样建立一个合理的知识结构
- 23中国企业距离知识经济有多远?(by 胡克)
- 24认识上海OA(上)(by AMT 姚磊)
- 25IONA推出电子政务WEB服务方案
- 26e信 知识生产新生态
- 27选择OA办公系统时尽量少看方案,多看产品或试用
- 28KM vs. HRM
- 29IBM推出业界首款Web安全服务软件
- 30RDF介绍
成都公司:成都市成华区建设南路160号1层9号
重庆公司:重庆市江北区红旗河沟华创商务大厦18楼