我一直在挖掘Play2! Scala文档,了解为用户请求实施身份验证/授权的可能方法,我必须说我有点迷茫.
我想了解更多关于移动设备发送的请求如何通过Play2!Scala支持的REST服务进行身份验证/授权.

首先,对于Play2 / scala来说,似乎有很多认证模块:例如t2v’s Play20-auth.但事实是,这些解决方案基于在客户端上存储cookie.是对的吗 ?这在纯粹的Web透视图中是有意义的:请求是从浏览器发送的,服务器可以在客户端上存储cookie.

现在,如果我有一个本地的移动应用程序(在IOS或Android上),而且我只是打一个Play2!Scala应用程序支持的REST服务.在这种情况下,我没有使用浏览器,所以服务器不能在客户端应用程序上存储cookie.

我还可以使用像t2v’s Play20-auth这样的模块进行授权/认证吗?

处理这种事情的最佳做法是什么?

任何帮助真的将不胜感激,
提前致谢,

解决方法

好的,这是用于身份验证,然后登录是分开的,您可以使用自己的系统或类似openID等.
问题是如何存储用户的身份验证.

保护您的REST服务的主要思想是使用在服务器端签名的身份验证令牌,其中包含用户的某些标识符.
它会这样走:

>用户输入ID /密码
>一个休息方法检查这个,如果它是有效的,发送一个令牌回到手机.您将其存储在您的应用程序中
>每次打电话给您的休息API时,都会发送用户标识和令牌,并检查服务器上的令牌.

您有两个生成和检查令牌的解决方案:

>令牌基本上是用户标识,与您自己的某些盐(您需要的任何密码)连接,然后使用您的服务器上的私钥进行签名.我个人使用HMAC-SHA256(在我的scala代码中使用javax.crypto).
如果有人尝试使用您的REST API,则他们将无法生成令牌,因为它们不知道您的私钥或秘密.
每当您收到REST API(3)的请求时,您只需重新计算哈希值并将其与作为令牌发送的哈希进行比较.
>而不是具有用户ID的HMAC,另一个解决方案是为每个用户在数据库中存储一个随机数.这将是你的令牌.
每次收到请求时,都会在数据库中检查该用户的秘密令牌,并查看它是否与查询中的相同.

这将创建无限令牌,因此您的用户将永远不会注销,您可以很容易地将这些解决方案的到期日期添加到这些解决方案中:

>如果使用HMAC,您将放入您的令牌(签名前)当前日期.例如,如果你想要一个24小时的会话,你可以做一些像:

val format = new SimpleDateFormat("d/M/yyyy");  
isoFormat.setTimeZone(TimeZone.getTimeZone("UTC"));  
val date = format.format(new Date());  
val token = calculateHMAC(userID + date + secret);

对于较短/较长的时间段,您可以将格式更改或多或少地更改,以便每次生成令牌以检查它时,都会在同一时间段内.
>对于随机数字/数据库解决方案,您只需存储创建随机标记的日期,您会看到它是否在您喜欢的期间.

如果您使用第三方的OpenID(或类似)标识,则必须向加载openID提供程序页面的用户显示WebView,您只需确保认证后的重定向页面包含生成的令牌隐藏在某个地方(例如在标题中),您可以使用应用程序代码进行解压缩.

这是很简单的实现自己,但我看到一个插件play2来处理令牌验证:
https://github.com/orefalo/play2-authenticitytoken(从未使用过)
一个是无国籍的:
https://github.com/blendlabs/play20-stateless-auth

对于登录位,你不必实现,有很好的模块在那里玩:

> https://github.com/joscha/play-authenticate
> https://github.com/jaliss/securesocial

android – 如何管理来自调用Play2!-Scala REST服务的本地移动应用程序发送的用户请求的身份验证/授权的更多相关文章

  1. HTML5 播放 RTSP 视频的实例代码

    目前大多数网络摄像头都是通过 RTSP 协议传输视频流的,但是 HTML 并不标准支持 RTSP 流。本文重点给大家介绍HTML5 播放 RTSP 视频的实例代码,需要的朋友参考下吧

  2. 利用Node实现HTML5离线存储的方法

    这篇文章主要介绍了利用Node实现HTML5离线存储的方法,本文给大家介绍的非常详细,对大家的学习或工作具有一定的参考借鉴价值,需要的朋友可以参考下

  3. 详解如何通过H5(浏览器/WebView/其他)唤起本地app

    这篇文章主要介绍了详解如何通过H5(浏览器/WebView/其他)唤起本地app的相关资料,小编觉得挺不错的,现在分享给大家,也给大家做个参考。一起跟随小编过来看看吧

  4. H5混合开发app如何升级的方法

    本篇文章主要介绍了H5混合开发app如何升级的方法,小编觉得挺不错的,现在分享给大家,也给大家做个参考。一起跟随小编过来看看吧

  5. AmazeUI 折叠面板的实现代码

    这篇文章主要介绍了AmazeUI 折叠面板的实例代码,本文通过实例代码给大家介绍的非常详细,对大家的学习或工作具有一定的参考借鉴价值,需要的朋友可以参考下

  6. HTML5手指下滑弹出负一屏阻止移动端浏览器内置下拉刷新功能的实现代码

    这篇文章主要介绍了HTML5手指下滑弹出负一屏阻止移动端浏览器内置下拉刷新功能的实现代码,代码简单易懂,对大家的学习或工作具有一定的参考借鉴价值,需要的朋友参考下吧

  7. Html5 video标签视频的最佳实践

    这篇文章主要介绍了Html5 video标签视频的最佳实践,文中通过示例代码介绍的非常详细,对大家的学习或者工作具有一定的参考学习价值,需要的朋友们下面随着小编来一起学习学习吧

  8. html5唤起app的方法

    这篇文章主要介绍了html5唤起app的方法的相关资料,小编觉得挺不错的,现在分享给大家,也给大家做个参考。一起跟随小编过来看看吧

  9. 吃透移动端 Html5 响应式布局

    这篇文章主要介绍了吃透移动端 Html5 响应式布局,文中通过示例代码介绍的非常详细,对大家的学习或者工作具有一定的参考学习价值,需要的朋友们下面随着小编来一起学习学习吧

  10. HTML5拍照和摄像机功能实战详解

    这篇文章主要介绍了HTML5拍照和摄像机功能实战详解,小编觉得挺不错的,现在分享给大家,也给大家做个参考。一起跟随小编过来看看吧

随机推荐

  1. bluetooth-lowenergy – Altbeacon库无法在Android 5.0上运行

    昨天我在Nexus4上获得了Android5.0的更新,并且altbeacon库停止了检测信标.似乎在监视和测距时,didEnterRegion和didRangeBeaconsInRegion都没有被调用.即使RadiusNetworks的Locate应用程序现在表现不同,一旦检测到信标的值,它们就不再得到更新,并且通常看起来好像信标超出了范围.我注意到的一点是,现在在logcat中出现以下行“B

  2. android – react-native动态更改响应者

    我正在使用react-native进行Android开发.我有一个视图,如果用户长按,我想显示一个可以拖动的动画视图.我可以使用PanResponder实现这一点,它工作正常.但我想要做的是当用户长按时,用户应该能够继续相同的触摸/按下并拖动新显示的Animated.View.如果您熟悉Google云端硬盘应用,则它具有类似的功能.当用户长按列表中的任何项目时,它会显示可拖动的项目.用户可以直接拖

  3. android – 是否有可能通过使用与最初使用的证书不同的证书对其进行签名来发布更新的应用程序

    是否可以通过使用与最初使用的证书不同的证书进行签名来发布Android应用程序的更新?我知道当我们尝试将这样的构建上传到市场时,它通常会给出错误消息.但有没有任何出路,比如将其标记为主要版本,指定市场中的某个地方?解决方法不,你不能这样做.证书是一种工具,可确保您是首次上传应用程序的人.所以总是备份密钥库!

  4. 如何检测Android中是否存在麦克风?

    ..所以我想在让用户访问语音输入功能之前检测麦克风是否存在.如何检测设备上是否有麦克风.谢谢.解决方法AndroidAPI参考:hasSystemFeature

  5. Android – 调用GONE然后VISIBLE使视图显示在错误的位置

    我有两个视图,A和B,视图A在视图B上方.当我以编程方式将视图A设置为GONE时,它将消失,并且它正下方的视图将转到视图A的位置.但是,当我再次将相同的视图设置为VISIBLE时,它会在视图B上显示.我不希望这样.我希望视图B回到原来的位置,这是我认为会发生的事情.我怎样才能做到这一点?编辑–代码}这里是XML:解决方法您可以尝试将两个视图放在RelativeLayout中并相对于彼此设置它们的位置.

  6. android – 获得一首歌的流派

    我如何阅读与歌曲相关的流派?我可以读这首歌,但是如何抓住这首歌的流派,它存放在哪里?解决方法检查此代码:

  7. android – 使用textShadow折叠工具栏

    我有一个折叠工具栏的问题,在展开状态我想在文本下面有一个模糊的阴影,我使用这段代码:用:我可以更改textColor,它可以工作,但阴影不起作用.我为阴影尝试了很多不同的值.是否可以为折叠文本投射阴影?

  8. android – 重用arm共享库

    我已经建立了armarm共享库.我有兴趣重用一个函数.我想调用该函数并获得返回值.有可能做这样的事吗?我没有任何头文件.我试过这个Android.mk,我把libtest.so放在/jni和/libs/armeabi,/lib/armeabi中.此时我的cpp文件编译,但现在是什么?我从objdump知道它的名字编辑:我试图用这个android.mk从hello-jni示例中添加prebuild库:它工作,但libtest.so相同的代码显示以下错误(启动时)libtest.so存在于libhello-j

  9. android – 为NumberPicker捕获键盘’Done’

    我有一个AlertDialog只有一些文本,一个NumberPicker,一个OK和一个取消.(我知道,这个对话框还没有做它应该保留暂停和恢复状态的事情.)我想在软键盘或其他IME上执行“完成”操作来关闭对话框,就像按下了“OK”一样,因为只有一个小部件可以编辑.看起来处理IME“Done”的最佳方法通常是在TextView上使用setonEditorActionListener.但我没有任何Te

  10. android – 想要在调用WebChromeClient#onCreateWindow时知道目标URL

    当我点击一个带有target=“_blank”属性的超链接时,会调用WebChromeClient#onCreateWindow,但我找不到新的窗口将打开的新方法?主页url是我唯一能知道的东西?我想根据目标网址更改应用行为.任何帮助表示赞赏,谢谢!

返回
顶部