身份验证令牌存储建议

时间:2011-07-12 16:25:16

标签: java authentication token

我有一种情况,非交互设备必须通过HTTP定期将数据推送到服务器。我正在考虑采用身份验证令牌方法来验证来自这些设备的请求的有效性。

首先,设备唤醒并启动ssl连接并将其凭据提交给服务器;服务器根据凭据+一些随机输入验证凭据并生成基于SHA的令牌,并将令牌发送回设备

此令牌必须作为设备发送的每个http请求中的标头出现。服务器将使用servlet过滤器来查找此标头并过滤掉没有它的消息。

没有传输敏感信息,我只是想确保与服务器通信的设备是有效的,而不是有人试图搞乱无效数据。 (Wannabe黑客,剧本小子等......)

令牌需要存储在多个“节点”可以验证请求有效的地方 - 您建议在哪里执行此操作?

我可以想到3种方法

1)有一个单独的Web服务来维护令牌并进行身份验证(我对每个请求的性能开销感到不满)

2)在Session中维护一组经过身份验证的令牌,并让servlet容器使用内置的群集支持来处理它(不确定这是否是最简单的方法)

3)使用数据库存储令牌并进行验证(考虑Redis)

此外,我认为这种方法存在允许中间人攻击的漏洞,但由于客户端只发送数据几分钟,我有机会,任何更好的方法都会受到欢迎。

2 个答案:

答案 0 :(得分:4)

我的意见:

1)拥有一个单独的Web服务来维护令牌并进行身份验证

如果是关于性能而你必须维护很多设备,我同意这可能会成为性能瓶颈。

2)在Session中维护一组经过身份验证的令牌,并让servlet容器使用内置的群集支持来处理它。

个人观点:从不依赖于系统集成场景中的会话。其次,在集群环境中,您必须在成员之间复制会话状态。虽然容器会处理这个问题,但在内存复制的情况下也会对性能产生影响。

3)使用数据库存储令牌并进行验证(考虑Redis)

如果数据库已经到位,请在此处执行

替代方案:使用对称散列方法。在设备认证自身之后返回一次性令牌(摘要),每个服务器节点可以独立地验证(基于某些标准,例如密码)。 “一无所有”。

BTW:毫无疑问,必须保证传输(TLS / SSL)。

答案 1 :(得分:0)

我认为第一个解决方案将是最具扩展性和灵活性的。 尝试使用SAML OpenAM。这是开箱即用的解决方案。它有这样的过滤器,可以使用这些数据管理存储库。更加灵活的解决方案可以基于WebSphere DataPower and SAML。如果SAML过于复杂,您可以使用轻量级的自定义解决方案,但恕我直言,第一个想法将是最好的。