Java学习者论坛

 找回密码
 立即注册

QQ登录

只需一步,快速开始

手机号码,快捷登录

恭喜Java学习者论坛(https://www.javaxxz.com)已经为数万Java学习者服务超过8年了!积累会员资料超过10000G+
成为本站VIP会员,下载本站10000G+会员资源,购买链接:点击进入购买VIP会员
JAVA高级面试进阶视频教程Java架构师系统进阶VIP课程

分布式高可用全栈开发微服务教程

Go语言视频零基础入门到精通

Java架构师3期(课件+源码)

Java开发全终端实战租房项目视频教程

SpringBoot2.X入门到高级使用教程

大数据培训第六期全套视频教程

深度学习(CNN RNN GAN)算法原理

Java亿级流量电商系统视频教程

互联网架构师视频教程

年薪50万Spark2.0从入门到精通

年薪50万!人工智能学习路线教程

年薪50万!大数据从入门到精通学习路线年薪50万!机器学习入门到精通视频教程
仿小米商城类app和小程序视频教程深度学习数据分析基础到实战最新黑马javaEE2.1就业课程从 0到JVM实战高手教程 MySQL入门到精通教程
查看: 631|回复: 0

开发交流:转载:OAuth认证协议原理分析及使用方法

[复制链接]

该用户从未签到

发表于 2011-10-24 09:24:19 | 显示全部楼层 |阅读模式
转载:OAuth认证协议原理分析及使用方法
OAuth认证协议原理分析及使用方法
oauth                                 
twitter或豆瓣用户一定会发现,有时候,在别的网站,点登录后转到 twitter登录,之后转回原网站,你会发现你已经登录此网站了,比如像 feedtwitterrss2twitter推特中文圈(这个目前好像有点问题转回来的时候是个错误地址) 这种网站就是这个效果。其实这都是拜 OAuth所赐。
OAuth是什么?
OAuth是一个开放的认证协议,让你可以在Web或桌面程序中使用简单而标准的,安全的API认证。
OAuth有什么用?为什么要使用OAuth?
网络开放是一个不变的趋势,那么不可避免的会有各种网络服务间分享内容的需要。举个我们身边国内的例子吧:比如人人网想要调用QQ邮箱的联系人列表,现在的方法是你需要在人人网输入你的QQ号,QQ密码才能调用,虽然网站上可能都自谓“不保留QQ用户名密码”,但是大家信吗?OAuth就是为了解决这个问题而诞生的,用户访问第三方资源,不再需要网站提交你的用户名,密码。这样好处自己是安全,而且不会泄露你的隐私给不信任的一方。
OAuth原理
OAuth中有三方:一,用户;二,Consumer(不知杂翻译,类似上面的 twitterfeed 角色);三,服务提供商(如上例的twitter角色)。
一,Consumer 向服务提供商申请接入权限
可得到:Consumer Key,Consumer Secret。twitter申请oauth的话,在 setting - connection - developer 里面申请。 同时给出三个访问网址:
1.request_token_url = 'http://twitter.com/oauth/request_token'
2.access_token_url = 'http://twitter.com/oauth/access_token'
3.authorize_url = 'http://twitter.com/oauth/authorize'
二,当Consumer接到用户请求想要访问第三方资源(如twitter)的时候
Consumer需要先取得 请求另牌(Request Token)。网址为上面的 request_token_url,参数为:
1.oauth_consumer_key:Consumer Key
2.oauth_signature_method:签名加密方法
3.oauth_signature:加密的签名 (这个下面细说)
4.oauth_timestamp:UNIX时间戳
5.oauth_nonce:一个随机的混淆字符串,随机生成一个。
6.oauth_version:OAuth版本,可选,如果设置的话,一定设置为 1.0
7.oauth_callback:返回网址链接。
8.及其它服务提供商定义的参数
这样 Consumer就取得了请求另牌(包括另牌名 oauth_token,另牌密钥 oauth_token_secret。
三,浏览器自动转向服务提供商的网站:
网址为 authorize_url?oauth_token=请求另牌名

四,用户同意 Consumer访问服务提供商资源
那么会自动转回上面的 oauth_callback 里定义的网址。同时加上 oauth_token (就是请求另牌),及 oauth_verifier(验证码)。

五,现在总可以开始请求资源了吧?
NO。现在还需要再向 服务提供商 请求 访问另牌(Access Token)。网址为上面的 access_token_url,参数为:
1.oauth_consumer_key:Consumer Key
2.oauth_token:上面取得的 请求另牌的名
3.oauth_signature_method:签名加密方法
4.oauth_signature:加密的签名 (这个下面细说)
5.oauth_timestamp:UNIX时间戳
6.oauth_nonce:一个随机的混淆字符串,随机生成一个。
7.oauth_version:OAuth版本,可选,如果设置的话,一定设置为 1.0
8.oauth_verifier:上面返回的验证码。
9.请求访问另牌的时候,不能加其它参数。
这样就可以取得 访问另牌(包括Access Token 及 Access Token Secret)。这个就是需要保存在 Consumer上面的信息(没有你的真实用户名,密码,安全吧!)
六,取得访问另牌后
Consumer就可以作为用户的身份访问 服务提供商上被保护的资源了。提交的参数如下:
1.oauth_consumer_key:Consumer Key
2.oauth_token:访问另牌
3.oauth_signature_method:签名加密方法
4.oauth_signature:加密的签名 (这个下面细说)
5.oauth_timestamp:UNIX时间戳
6.oauth_nonce:一个随机的混淆字符串,随机生成一个。
7.oauth_version:OAuth版本,可选,如果设置的话,一定设置为 1.0
8.及其它服务提供商定义的参数

OAuth安全机制是如何实现的?
OAuth 使用的签名加密方法有 HMAC-SHA1,RSA-SHA1 (可以自定义)。拿 HMAC-SHA1 来说吧,HMAC-SHA1这种加密码方法,可以使用私钥来加密要在网络上传输的数据,而这个私钥只有 Consumer及服务提供商知道,试图攻击的人即使得到传输在网络上的字符串,没有私钥也是白搭。
私钥是:consumer secret&token secret(哈两个密码加一起)
要加密的字符串是:除 oauth_signature 外的其它要传输的数据。按参数名字符排列,如果一样,则按内容排。如:domain=kejibo.com&oauth_consumer_key=XYZ&word=welcome.................
前面提的加密里面都是固定的字符串,那么攻击者岂不是直接可以偷取使用吗?不,oauth_timestamp,oauth_nonce。这两个是变化的。而且服务器会验证一个 nonce(混淆码)是否已经被使用。
那么这样攻击者就无法自已生成签名,或者偷你的签名来使用了。
本文系原创,转换请注明链接,谢谢!
原文http://kejibo.com/oauth/
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|手机版|Java学习者论坛 ( 声明:本站资料整理自互联网,用于Java学习者交流学习使用,对资料版权不负任何法律责任,若有侵权请及时联系客服屏蔽删除 )

GMT+8, 2025-1-10 19:11 , Processed in 0.350155 second(s), 46 queries .

Powered by Discuz! X3.4

© 2001-2017 Comsenz Inc.

快速回复 返回顶部 返回列表