Tôi muốn triển khai hệ thống xác thực người dùng tùy chỉnh trong ứng dụng appengine của mình. Tôi không muốn sử dụng phiên. Tôi là một người mới trong lĩnh vực này, vì vậy tôi có hai câu hỏi cơ bản:Xác thực bảo mật với GWT và GAE qua https?
1: Có an toàn khi chỉ gửi tên người dùng và mật khẩu với mỗi RPC duy nhất qua https không? Tôi cần phải làm gì để giữ bí mật tên người dùng và mật khẩu đó ở đầu khách hàng?
2: Làm cách nào để yêu cầu GWT sử dụng https khi nó đưa ra yêu cầu?
Tôi không biết nhiều về bảo mật, vì vậy vui lòng không tha cho tôi bất kỳ chi tiết "rõ ràng" nào.
Cảm ơn!
http://code.google.com/p/google-web-toolkit-incubator/wiki/LoginSecurityFAQ dường như trả lời câu hỏi 1 với "có" và "cookie". Vẫn khó nắm bắt khó hiểu là câu trả lời cho câu hỏi 2. –
Cách triển khai của bạn hoạt động như thế nào? Bạn có bất kỳ vấn đề nào phải gửi thông tin xác thực đăng nhập cho mọi yêu cầu không? –
Nó hoạt động rất tốt trong ba tháng! –