我们目前正在设计一个需要身份验证协议的智能手机应用程序。我们将对所有消息使用 HTTPS。想法如下:
- 客户端联系服务器并使用他的用户/密码组合验证自己。
- 服务器使用存储在数据库中的随机生成的令牌进行回复。
- 为了联系服务器,客户端现在使用他/她的用户/令牌组合。
- 在他发送的每条消息中,服务器都有一定的概率重新生成它包含在它发送的消息中的新令牌。
问题是:我们使用这个协议会有安全问题吗?
注意:密码和令牌存储在数据库中。
我们目前正在设计一个需要身份验证协议的智能手机应用程序。我们将对所有消息使用 HTTPS。想法如下:
问题是:我们使用这个协议会有安全问题吗?
注意:密码和令牌存储在数据库中。