惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

P
Proofpoint News Feed
WordPress大学
WordPress大学
酷 壳 – CoolShell
酷 壳 – CoolShell
T
Tailwind CSS Blog
J
Java Code Geeks
Engineering at Meta
Engineering at Meta
博客园_首页
G
Google Developers Blog
有赞技术团队
有赞技术团队
Vercel News
Vercel News
Last Week in AI
Last Week in AI
博客园 - 三生石上(FineUI控件)
Jina AI
Jina AI
IT之家
IT之家
The GitHub Blog
The GitHub Blog
Google DeepMind News
Google DeepMind News
Microsoft Security Blog
Microsoft Security Blog
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
博客园 - Franky
A
About on SuperTechFans
The Register - Security
The Register - Security
腾讯CDC
月光博客
月光博客
GbyAI
GbyAI
博客园 - 叶小钗
Blog — PlanetScale
Blog — PlanetScale
D
Docker
D
DataBreaches.Net
博客园 - 聂微东
C
Check Point Blog
T
The Blog of Author Tim Ferriss
人人都是产品经理
人人都是产品经理
F
Full Disclosure
Martin Fowler
Martin Fowler
Apple Machine Learning Research
Apple Machine Learning Research
雷峰网
雷峰网
美团技术团队
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
博客园 - 司徒正美
小众软件
小众软件
量子位
L
LangChain Blog
S
SegmentFault 最新的问题
Hugging Face - Blog
Hugging Face - Blog
大猫的无限游戏
大猫的无限游戏
MongoDB | Blog
MongoDB | Blog
H
Hackread – Cybersecurity News, Data Breaches, AI and More
I
InfoQ
F
Fortinet All Blogs

博客园 - Na57

ASP.NET MVC应用中一个诡异错误的处理 使用Enterprise Library 4.0 Logging 的问题 8. Action过滤 6. 视图和生成助手 5. 控制器和Action方法 2. 创建基本的MVC项目 3. URL路由 - Na57 - 博客园 4. 用MVC实现URL路由 Google笔记本迈向烂笔头 XML and Databases 笔记 烂笔头又来了 - Na57 - 博客园 <程序员>200711期算法擂台的解答 GeoServer抛异常IllegalArgumentException的原因 CSS学习 关于CSS中float属性的理解 ItemCreated与ItemDataBound JavaScript 学习(2) - JS的内建对象 JavaScript from C#(入门篇) 2006.6《程序员》笔记
《SAML简介:安全地共享数字身份信息》读后感
Na57 · 2006-09-20 · via 博客园 - Na57

原文:http://dev2dev.bea.com.cn/techdoc/20060919883.html

关于多站点的SSO(如Passport),以前一直想不明白用户怎么能放心将自己的passport帐号和密码告诉第三方站点.
现在明白了,验证用户帐号和密码是在源站点进行的,而第三方站点属于目的站点,它只能接受用户帐号,然后发送请求给源站点以验证用户身份是否合法(即是否已登录).
用户在源站点登录后,用户浏览器将存储一个cookie,即浏览器证书,那是一个hash字符串.在用户登录目的站点时,目的站点发送一个请求给源站点,此请求中包含浏览器凭证,目的站点发送此请求的目的就是为了验证浏览器凭证是否有效.
总的说来,浏览器凭证是源站点和目的站点之间的纽带,也是双方博弈的筹码:对于源站点来说,它必须保证用户帐号安全,它不能直接把用户帐号和密码暴露给目的站点,于是,源站点就只有提供一个短期之内可以证明用户身份的凭证给目的站点;对于目的站点,为了包含站点安全,它也不能把关于站点的所有操作都暴露给用户,它必须对用户进行身份验证,于是它就不得不把浏览器凭证发送给源站点以识别用户身份.