gpt4 book ai didi

java - 如何高度限制 "specific roles"的用户从 "a certain place"访问应用程序?

转载 作者:搜寻专家 更新时间:2023-11-01 01:10:32 25 4
gpt4 key购买 nike

我需要限制特定用户的角色才能在从特定位置访问该应用程序时使用该应用程序让我们说“具有员工角色的用户只能从办公室或其分支机构访问该应用程序”

  • IP 检查?它是多变的
  • 如果我遵循私钥/公钥怎么样?这样做的缺点是,如果我将 key 放在 cookie 中,他们可以读取它或清除他们的 cookie。
  • 基于 mac 地址?它是多变的

最佳答案

您不能相信 IP,MAC 地址更没用,您唯一的 friend 就是密码学。假设您的用户将使用他的凭据进行身份验证,您还需要以某种方式对机器进行身份验证。这是通过在每台机器上放置不同的证书并让客户端使用他的证书向服务器证明他的“身份”来完成的。

如果您的客户端-服务器通信基于 SSL,您可以要求客户端身份验证 - 查看 Java HTTPS client certificate authentication , http://rap.ucar.edu/staff/paddy/cacerts/http://docs.oracle.com/cd/E11035_01/wls100/security/SSL_client.html .

如果您的通信不是基于 SSL,或者您希望在应用程序级别进行身份验证 - 您仍然可以使用该证书。从信任库加载它并通过证明您有权访问私钥来证明您的身份(通常服务器发送一个挑战,一些随机使用公钥加密的东西,您通过使用私钥解密并将其发回来回答。那样您证明您拥有私钥而无需出示它)。

如果您不想存储证书,您可以在每台机器上放置不同的加密文件。客户端将能够对其进行解密(使用硬编码 key )并将类似于密码的内容发送到服务器。

您如何保护这些证书?用户对文件的只读权限...

几个注意事项-

  1. 您永远无法真正信任客户端计算机。足智多谋的敌对用户会破坏任何东西。你的“敌人”拥有的资源越多,你就需要付出更多的努力来防御。

  2. 您没有指定有关您的环境的详细信息。我确定有我不知道的系统级解决方案。例如 - 您的服务器可能会连接到 Active Directory 并监控特定计算机上的用户登录。

  3. 有时最好的解决方案可能并非来自软件级别。例如,如果您的服务器使用指定端口进行通信。您可以在您的防火墙\路由器\个人防火墙上允许\阻止此流量 - 在比您的服务器更足以解决此问题的地方。如果您实现了应用程序控制,则可以允许客户端本身仅在特定机器上运行。

  4. 您还可以寻找创建一些唯一 PC 指纹的方法(主板 ID、cpu id、Active Directory 中的 SID、HDD id、MAC 地址...)- 然后您的服务器可以存储允许的指纹列表您的客户将发送当前计算的指纹。这仍然回到 - 您对客户的信任程度如何?

关于java - 如何高度限制 "specific roles"的用户从 "a certain place"访问应用程序?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/18007212/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com