IBM Worklight 6.1 - WL.Server.setActiveUser凭据,它是否安全?

时间:2014-04-28 16:10:09

标签: ibm-mobilefirst worklight-security

Worklight 6.1文档标识了"凭据"例如密码可以添加到提供给WL.Server.setActiveUser()的用户身份对象(UIO)。

& UIO存储在WL服务器上的哪个位置,这被认为是安全存储?

尝试了解在此结构中存储密码的安全隐患,以便检索并用于后续后端访问(云)请求。如果不安全,可以对UIO的任何部分进行加密吗?

感谢您提供的任何建议。

1 个答案:

答案 0 :(得分:1)

User Identity对象保存在内存中,其范围限定为当前会话 换句话说,凭证不会保留;一个人需要转储服务器内存并挖掘它或连接调试器。它被认为是安全的。生产服务器也应该在安全的环境中运行,对进程的访问权限有限......当然。

适配器可以使用此对象中存储的凭据代表用户对后端进行身份验证。

  • 在HTTP适配器中,身份验证方案Basic,Digest和NTLM使用该技术
  • 在非HTTP适配器和自定义身份验证方案中,开发人员可以根据需要使用这些凭据。