- 1、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
SOA平台下Web服务的安全认证协议概述
SOA平台下Web服务的安全认证协议概述
1 引言
近年来随着面向服务的体系结构SOA(Service Oriented Architecture)的兴起,作为实现SOA的Web服务技术也得到越来越多的青睐。SOA是通过不同功能模块(服务)之间的接口和协议将这些功能模块(服务)联系起来的一个体系结构。这些功能模块独立于不同的硬件平台和操作系统中,通过SOA使得这些服务可以以一种通用和统一的方式实现联系和交互。Web服务在企业应用领域得到迅速的发展,通过基于XML 的服务描述语言WSDL 描述的Web服务变得更加动态和灵活。然而Web服务的动态,松耦合的特性则是影响Web服务安全的绊脚石。Web服务的动态性使得服务的发布者不了解这个服务将会在何种系统环境中被使用,同时服务的消息安全也无法得到保障。而且企业之间的应用让Web服务不仅仅局限在小型的局域网内,复杂的互联网对Web服务的安全有着更高的要求。由于如今的Web服务是端到端的传输,传统的基于SSL的点对点传输协议Https早已经不能保证Web服务在大的网络环境下的安全,同时仅仅在传输层保障安全的Https也无法保证消息在接收端不被攻击和窃取,因此新的传输协议迫在眉睫。Microsoft、IBM 等公司联合参与成立的标准化组织OASIS,致力于研究Web服务的安全传输和身份认证,于2004年制定了WS-Security规范来保障Web服务在新的网络背景下的安全,同时制定了XML Encryption、XML Digital Signature、SAML以及XACML标准确保基于SOAP的Web服务的消息可以安全地传输。本文综述Web服务中的相应规范以及近年来基于这些规范和标准研究出的技术,综合比较并给出了相应的分析。
2 Web服务传输规范综述
学术界从各个侧面对Web服务安全中的核心问题进行了深入的探讨,从理论和实际应用中提出了一系列新颖的方法和改进策略。
2.1 基于WS-Security规范的认证为了规范地解决Web服务的安全问题,OASIS在2004年提出了WS-Security规范的1.0版本,并与2006年提出了WS-Security的改进版。详细分析了WS-Security规范,通过对利用WS-Security规范的SOAP消息的具体分析,得出WS-Security 规范的具体安全认证机理:在SOAP消息中,使用XML Signature技术保障消息的完整性,通过XML Encryption保障消息的机密性以及利用安全令牌(X.509证书或Kerberos票据)解决SOAP消息的身份认证基于SAML规范的认证。通过该文献的分析可以得出WS-Security规范下SOAP消息的框架,如图1所示。图1 WS-Security规范下SOAP消息框架图WS-Security解决了Web服务在安全方面的三大问题:消息完整性,消息机密性以及身份认证,从而实现SIAO 消息的安全传输,利用WS-Security 规范,可以提供更多的安全模型。作者使用WS-Security规范开发了一个Web服务的安全系统,并且研究发现出WSSecurity规范可能需要注意的问题,指出系统可能会受到消息的重传攻击:一个获取正确SOAP消息的攻击者不断向服务器发送这个SOAP消息,导致服务不断被调用。虽然可以用时间戳技术解决提出了一个更安全的解决方案:一个简化的挑战响应模型简单挑战-响应模型中提出了一种保障Web服务环境安全的框架,利用WS-Security规范设计基于角色的权限控制模型,通过网络化学习的应用软件来分析系统所要求的Web 服务安全环境,最后利用RBAC(Role Based Access Control)模型搭建这个安全系统的框架[7]。文献[8]针对REST(Representational State Transfer)风格的Web服务,首先分析了传统Https认证方式的不足,而后提出一种可扩展的基于WS-Security中UsernameToken方式的安全验证方法。结合WS-Security规范,综合运用SOAP,DES和RSA 技术,给出了一种基于加密技术的Web服务安全模型,实现跨平台的解决方案。随着近年来移动设备的不断兴起,Web服务在移动端的安全也受到了重视。利用WS-Security规范中XML加密和签名技术并结合无线应用协议WAP中的无限二进制XML规范WBXML和无限会话协议WSP为移动Web服务的消息提供安全解决方案。由于移动Web服务处在发展的阶段,技术成熟度有待提高,因此未来移动Web服务的安全问题也一定会有更深一步的讨论和研究。综合近年来基于WS-Security规范的Web服务安全问题,业界提出了很多安全模型,
您可能关注的文档
最近下载
- 新解读《GB_T 29639-2020生产经营单位生产安全事故应急预案编制导则》.docx VIP
- GB∕T29639-2020生产经营单位生产安全事故应急预案编制导则.docx VIP
- 2025年湖北省技能高考(电气电子类)专业知识考试题(附答案).doc VIP
- 检验科超氧化物歧化酶(sod)检测的临床意义..doc VIP
- 《Excel商务数据分析与应用》-课程标准.pdf VIP
- 不同人群的营养与膳食ppt课件.pptx VIP
- 初三《道德与法治》开学第一课.pptx
- 阀门相关知识培训课件PPT.pptx
- 电力业务许可证(供电类)自查报告书-附件4.doc VIP
- 外墙保温用锚栓JGT366-2012.pptx VIP
- 软件下载与安装、电脑疑难问题解决、office软件处理 + 关注
-
实名认证服务提供商
专注于电脑软件的下载与安装,各种疑难问题的解决,office办公软件的咨询,文档格式转换,音视频下载等等,欢迎各位咨询!
文档评论(0)