我需要創建一個單一的登錄結構,我的問題是:SSL是必須的嗎?確保單一登錄到web應用程序
詳情: 該應用程序將有一個鏈接到我的web應用程序。當用戶點擊該鏈接時,他們的本地用戶名將被傳遞給我的Web應用程序,此時在映射文件中查找完成。如果地圖上存在本地用戶名,則該用戶已登錄。如果沒有,則將提示用戶輸入其網絡用戶名和密碼,並且在進行身份驗證時將創建地圖中的條目。
我如何確保用戶是他們自稱的人,而不是Joe Blow從街上用該用戶名發送HTTP POST請求?
我是否必須使用SSL(如果是這樣,那是什麼)?加入鹽和加密用戶名是否足夠?也許鎖定它,以便源IP必須在一個控制範圍內?
我的web應用程序在IIS 6/7上運行,並使用ASP.NET MVC框架(如果這很重要)。
這似乎可能是在serverfault權限下給我。 – Rushyo 2010-09-10 16:25:12