基于SpringSecurity的基本认证机制
发布时间
阅读量:
阅读量
文章目录
- 概念
-
- 实例代码:
概念
该方案是HTTP1.0版本中提出的一种认证机制,在挑战-应答模式下实现安全验证过程。当访问特定realm时需要提供用户名和密码进行验证,并且其中使用的密码是明文传输的。
在HTTP协议中,Basic认证是一种相当简单的认证方式。尽管基本认证在实现上非常简单,在实际应用中它依然被广泛使用。然而,在安全性方面它相对较低。
Basic模式认证过程如下:
①浏览器发送http报文请求一个受保护的资源。
位于服务端的Web容器将HTTP应答报文中设置其返回码为401,并在应答头中添加WWW-Authenticate: Basic realm=“xxx”。
当用户访问网站时, 浏览器会弹出一个默认对话框, 请求用户提供用户名和密码信息。接着, 这些信息会被转换为Basic Auth格式的字符串, 即将用户名与密码以冒号分隔后进行Base64编码, 形如Basic YWRtaW46YWRtaW4=。随后,在HTTP请求的首部字段中加入该字符串作为Authorization头信息
服务端Web容器从接收的HTTP报文中提取包含认证信息的部分,并对所登录用户名及密码的有效性进行验证。随后系统将评估是否具备访问相应资源的权利。若验证结果为成功,则系统将返回被授权访问的相关资源;否则系统将触发步骤②的操作流程并重新发
全部评论 (0)
还没有任何评论哟~
