Witaj Gościu! ( Zaloguj | Rejestruj )

Forum PHP.pl

 
Reply to this topicStart new topic
> Maskowanie URL między dwoma serwisami
Tetris
post 10.02.2013, 23:17:35
Post #1





Grupa: Zarejestrowani
Postów: 14
Pomógł: 0
Dołączył: 10.02.2010

Ostrzeżenie: (0%)
-----


Witam

Mam przed sobą zadanie polegające na zbudowaniu modułu autentykacyjnego, który ma przekazywać do zupełnie innej usług (inna firma, inny serwer itp) informację o tym, że należy zalogować któregoś użytkownika.

Autentykacja musi odbywać się przez WWW, odrębna usługa innej firmy też jest na WWW.

Dane użytkowników mam w swojej bazie sql, na swoim serwerze zrobiłem też formularz logowania w PHP. Na samym końcu, jeżeli użytkownik prawidłowo podał login i hasło, to zostaje wygenerowany unikalny token na podstawie którego ten użytkownik ma zostać wpuszczony do tej drugiej usługi w innej aplikacji.

Problem mam taki - w jaki sposób przesłać ten token, aby nie było to jawne dla użytkownika, ani również nikt nie mógł przy nim manipulować (dlatego $GET odpada)
Go to the top of the page
+Quote Post
Crozin
post 11.02.2013, 00:04:58
Post #2





Grupa: Zarejestrowani
Postów: 6 476
Pomógł: 1306
Dołączył: 6.08.2006
Skąd: Kraków

Ostrzeżenie: (0%)
-----


Czy aby przypadkiem nie próbujesz wymyślić OpenID bądź OAuth na nowo?
Go to the top of the page
+Quote Post
Niktoś
post 11.02.2013, 01:44:42
Post #3





Grupa: Zarejestrowani
Postów: 1 195
Pomógł: 109
Dołączył: 3.11.2011

Ostrzeżenie: (10%)
X----


@Crozin
Cytat
Mam przed sobą zadanie polegające na zbudowaniu modułu autentykacyjnego


Cytat
Problem mam taki - w jaki sposób przesłać ten token, aby nie było to jawne dla użytkownika, ani również nikt nie mógł przy nim manipulować (dlatego $GET odpada)


Trudno będzie-gdyż tablice $_post jak i $_get można z łatwością podejrzeć. Nie wiem, może autoryzacja oparta o zewntrzne serwisy, lub kombinowanie z htaccess(url rewriting).
Go to the top of the page
+Quote Post
Crozin
post 11.02.2013, 02:26:12
Post #4





Grupa: Zarejestrowani
Postów: 6 476
Pomógł: 1306
Dołączył: 6.08.2006
Skąd: Kraków

Ostrzeżenie: (0%)
-----


Cytat
Trudno będzie-gdyż tablice $_post jak i $_get można z łatwością podejrzeć. [...]
Z taką samą łatwością jak i dowolne inne dane przesyłane siecią. Ale po to wymyślono takie coś jak SSL by szyfrować połączenie.
Go to the top of the page
+Quote Post
Niktoś
post 11.02.2013, 02:55:56
Post #5





Grupa: Zarejestrowani
Postów: 1 195
Pomógł: 109
Dołączył: 3.11.2011

Ostrzeżenie: (10%)
X----


Crozin i tu racja -szyfrowane cookies w c# (czyt. forms authentyfications) nie zadziała bez ssl, ale to poza tematem.
SSL na pewno się przyda, a jak ma być super bezpiecznie to moża by się jeszcze pobawić z Ipsec , niektóre routery fizycznie to wspomagają.

PS.Szyfruj,hashuj, maskuj, kombinuj --tylko się nie pogub-eh, może coś z tego wyjdzie.

Ten post edytował Niktoś 11.02.2013, 03:15:32
Go to the top of the page
+Quote Post
Tetris
post 11.02.2013, 08:53:50
Post #6





Grupa: Zarejestrowani
Postów: 14
Pomógł: 0
Dołączył: 10.02.2010

Ostrzeżenie: (0%)
-----


Dzięki za odpowiedzi. A co myślicie o wykorzystaniu SOAP? Druga strona go obsługuje.
Go to the top of the page
+Quote Post

Reply to this topicStart new topic
1 Użytkowników czyta ten temat (1 Gości i 0 Anonimowych użytkowników)
0 Zarejestrowanych:

 



RSS Wersja Lo-Fi Aktualny czas: 30.06.2025 - 19:12