尽管很多团队把安全留到最后考虑,但对于确保Web应用的安全和终端用户的安全来说这是很重要的。安全的Web应用意味着使用安全的Web服务。 根据Gartner副总裁Ross Altman,Web服务安全最重要的核心关注点包括认证和授权、安全口令和REST。认证和授权是Web服务安全的两个基本构建模块。
例如,如果一个消息请求来自于源,你的系统需要搞清楚。然后,你必须确保这个源思经过授权,可以发出请求的(即便它是已经授权的)。 安全的Web服务最广泛的认可惯例之一是安全口令系统。OASIS Web标准组织在调整和改善安全口令系统方面取得了很大的成果。
其安全WS-*标准包括WS-Securit……
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
尽管很多团队把安全留到最后考虑,但对于确保Web应用的安全和终端用户的安全来说这是很重要的。安全的Web应用意味着使用安全的Web服务。
根据Gartner副总裁Ross Altman,Web服务安全最重要的核心关注点包括认证和授权、安全口令和REST。认证和授权是Web服务安全的两个基本构建模块。例如,如果一个消息请求来自于源,你的系统需要搞清楚。然后,你必须确保这个源思经过授权,可以发出请求的(即便它是已经授权的)。
安全的Web服务最广泛的认可惯例之一是安全口令系统。OASIS Web标准组织在调整和改善安全口令系统方面取得了很大的成果。其安全WS-*标准包括WS-Security (WSS)、WS-Trust、WS-SecureConversation和SAML(安全断言标记语言)。通过为安全口令提出一套SOAP扩展标准,为发布、重写和验证这些安全口令提供方法,这些标准为我们目前对于Web安全口令的理解铺了路,提供了服务之间的安全口令的交互性。
另一个重要的标准组W3C,在确保Web服务安全上采取不同的方法。尽管口令化是OASIS的重要标志,W3C方法更多地关注加密和XML安全。W3C内的各个工作组已经确立了数字内容加密、密钥管理、Web服务签名的指导方针。今年八月份,他们在用户界面指导方针的工作告终,该指导方针描述了Web服务安全可接受的最佳案例处理。用户界面指导方针旨在确保用户可以在最丰富和最安全的情况下制定可信的决策。
云端Web服务安全
云计算和Web服务关系密切。根据Gartner研究人员John Pescatore所述,“大家应该拓宽SOA治理的想法,盒状放射到云端。”他探讨了云安全和XML安全设备之间的相似之处,也就是把XML安全从基础设施运营中分离出来的公认之路。据Pescatore所述,比较可行的做法就是以一种加密的状态把所有数据放入云端,在其离开云端之后在进行解密。
然而,这些都在确保云自身的安全和易用性。主要的云平台提供者最近在其用户在认证和访问管理(IAM)出现困难之后,开始重新考虑Web服务安全。Amazon Web服务引入IAM工具,包括脚本和API,旨在更易于安全管理员在一种更加颗粒化的层次来管理和限制访问。
作者
相关推荐
-
融入Web国际标准生态系统 共建开发平台—万维网联盟北航总部成立
2013年1月21日下午,国际著名互联网技术标准组织(World Wide Web Consortium,以下简称W3C)北航总部揭牌仪式在北京航空航天大学唯实大厦举行。
-
SOA的企业信息平台开发关键技术浅析
SOA是个很独特的架构,强调协作、复用、本地透明组件和网络之间的链接。它的特点体现在“可重用性”和“互操作性”能为企业解决多方面的问题。
-
OAuth协议获得网络服务安全协议授权
使用基于令牌(token-based)的安全模式,导致OAuth(开放授权)协议最近在安全和服务界备受瞩目。尽管OAuth并不是人人皆知的词语,但是也会逐渐为人们所熟知。最著名的OAuth应用就是Facebook平台。
-
W3C移动Web应用最佳实践
W3C移动Web应用最佳实践工作组在去年十二月份为移动Web应用开发者更新了其最佳实践。最佳实践覆盖众多领域,包括应用数据、安全和隐私、用户认知和控制……