gpt4 book ai didi

encryption - 是否建议对 SAML 进行签名和加密并使用 SSL?

转载 作者:太空宇宙 更新时间:2023-11-03 12:38:40 25 4
gpt4 key购买 nike

如果我使用我的私钥签署 SAML 请求并通过 SSL 发送它,是否有必要对其进行加密?或者使用我的私钥对其进行签名、使用身份提供者公钥对其进行加密并通过 SSL 传输是否更好?

最佳答案

SAML 断言查询/请求通常不包含太多私有(private)数据,并且请求本身通常不会持久化供以后使用,因此几乎不需要对 SAML 请求本身进行加密。对其签名将允许接收方验证内容在传输过程中未被更改,并且通过 SSL 传输将在传输过程中提供隐私。在这种情况下加密请求可能有点矫枉过正。

然而,SAML 断言响应是完全不同的动物。包含声明或断言的 SAML 响应可能包含私有(private)数据。根据这些断言在您的系统中的使用方式,断言可能会在不同方之间传递,一些方具有解密内容所需的 key (因为它们与 SAML 提供者有信任关系)而一些则没有. SAML 断言可以存储在缓存或数据库中,因此您真的不知道将来谁会浏览它们。

如果 SAML 响应包含包含私有(private)数据的声明和断言,并且响应的接收者将无限期保留 SAML 断言或通过您不信任的中间方传递 SAML 断言,那么是的, SAML 断言应该被加密并且响应被签名,不管它是否通过 SSL 传输。加密是为了保护数据到达SSL管道另一端后的隐私。

关于encryption - 是否建议对 SAML 进行签名和加密并使用 SSL?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/8276233/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com