CN101640682A - 一种改善Web服务安全性的方法 - Google Patents

一种改善Web服务安全性的方法 Download PDF

Info

Publication number
CN101640682A
CN101640682A CN200910107656A CN200910107656A CN101640682A CN 101640682 A CN101640682 A CN 101640682A CN 200910107656 A CN200910107656 A CN 200910107656A CN 200910107656 A CN200910107656 A CN 200910107656A CN 101640682 A CN101640682 A CN 101640682A
Authority
CN
China
Prior art keywords
web service
session identification
request
client
session
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
CN200910107656A
Other languages
English (en)
Other versions
CN101640682B (zh
Inventor
刘国炯
张代军
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Shenzhen Li Tuo Software Co., Ltd.
Original Assignee
SHENZHEN WINHI TECHNOLOGY DEVELOPMENT Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by SHENZHEN WINHI TECHNOLOGY DEVELOPMENT Co Ltd filed Critical SHENZHEN WINHI TECHNOLOGY DEVELOPMENT Co Ltd
Priority to CN2009101076562A priority Critical patent/CN101640682B/zh
Publication of CN101640682A publication Critical patent/CN101640682A/zh
Application granted granted Critical
Publication of CN101640682B publication Critical patent/CN101640682B/zh
Expired - Fee Related legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Abstract

本发明公开了一种改善Web服务安全性的方法:客户端生成请求数据包,请求数据包包含使用散列算法对用户密码加密产生的第一报文摘要,并发送给服务端;服务端使用散列算法对存储的用户密码进行加密,产生第二报文摘要;服务端比对第一报文摘要与第二报文摘要,如果相同,生成并保存会话标识,以存储的用户密码为密钥使用对称加密算法加密会话标识,并发送给客户端;客户端以用户密码为密钥使用对称加密算法解密会话标识,得到会话标识的明文,并使用会话标识的明文向服务端发送会话请求;服务端收到会话请求后,首先判断内存中是否存在与会话请求中的会话标识的明文相同的会话标识,如果存在则处理会话请求,清除会话标识,并返回处理结果。

Description

一种改善Web服务安全性的方法
技术领域
本发明涉及网络通讯技术和网络安全技术领域,具体涉及一种改善Web服务安全性的方法。
背景技术
Web服务是一种跨平台、跨语言的互联网信息传递技术,可以使用不同的开发技术实现Web服务的开发。在Web服务中传输的数据是以XML格式存在的,大多数的应用程序都是在HTTP协议上使用SOAP(简单对象访问协议,Simple Object Access protocol)协议数据包作为绑定来调用Web服务的。HTTP是Web浏览器使用的协议,只要你能使用Web浏览器上网浏览网页,那么调用的Web服务不管是在局域网内还是在地球的另一端,都不会因为防火墙而出现调用上的问题。在互联网盛行的今天,Web服务也作为不同计算机和不同平台进行信息传递的标准盛行起来。
当前,Web服务作为计算机之间进行通信的一种方法,已经应用到各个领域。这些应用通常采用以客户/服务器模式来实现的。在客户/服务器模式种,客户端通过调度程序或者代理类型的对象将请求发送到远程服务器上的Web服务,Web服务在远程响应客户端的请求,并且最终将数据返回给客户端。
Web服务并不追求一般的代码可移植性,而是为实现数据和系统的互操作提供的一种可行的解决方案。Web服务使用基于XML的消息处理作为基本的数据通信方式,这样就消除了不同的组件模型、操作系统和编程语言之间的差异。Web服务是为应用程序的使用而准备的,而不是为最终用户准备的。通过将一个系统作为一个Web服务,第三方可以将此系统功能整合到自己的客户应用程序中。这样就获得了一种开发解决方案的新途行:无须在系统中设计所需的功能,只需简单地访问合适的Web服务以执行所需的操作即可。
由于Web服务采用XML格式作为数据传递方式,当在互联网中使用时,数据安全性将大为降低。例如在短信应用系统中,为了方便第三方应用集成商使用短信应用,服务端提供一个发送短信的Web服务接口给集成商的客户端程序调用,通常客户端和服务端数据传递的流程图如图1所示。
客户端向Web服务端发起请求的步骤如下:
1)、客户端根据用户名和用户密码生成如下XML格式请求数据包:
     <?XML version=″1.0″encoding=″UTF-8″?>
     <ActionInfo version=″1.0″>
     <AuthInfo>
        <!-用户名-->
        <loginname>用户名</loginname>
        <!--md5加密后的串,md5(密码+时间戳)-->
        <loginpass>9ba29aa50c786fa395a3afb981</loginpass>
        <!--时间戳-->
        <timestamp>20090101225501</timestamp>
     </AuthInfo>
     <SMSInfo>
        <!--短信内容-->
        <Content>短信内容</Content>
        <!--定时时间-->
        <ScheduleDate>2008-12-217:38:16</ScheduleDate>
     </SMSInfo>
     <RevMobile>手机号码1,手机号码2</RevMobile>
     </ActionInfo>
请求数据包中loginpass是采用用户密码明文+时间戳(timestamp)组成的字符串,之后再利用MD5加密算法生成密码MD5字符串,客户端利用生成的数据包向服务端发起发送请求;
2)、服务端接收到请求数据包,根据用户从数据库中得到用户密码明文,再按照loginpass加密规则,生成MD5码与请求数据包中的loginpass节点的内容比较完成请求合法性校验,并进行相关处理返回客户端处理结果
3)、客户端接收服务端的处理结果,完成请求。
此方案采用MD5加密的方式进行安全验证,因MD5为不可逆加密算法,可以确保用户密码不被破解;但由于Web服务传递的数据为XML格式,黑客们可以通过网络截包工具,截获到客户端向服务端发送的请求数据包,分析出服务端和客户端数据传递的格式,在不改变用户名、MD5密码串和时间戳信息的前提下修改其他信息向服务端发送,在用户密码没有发生改变之前,服务端无法辨别此请求是否为非法请求,只能把它看成合法请求进行处理。
发明内容
本发明要解决的技术问题是提供一种改善Web服务安全性的方法,克服现有技术基于XML的Web服务的服务端容易遭受黑客恶意攻击的缺陷。
本发明为解决上述技术问题所采用的技术方案为:
一种改善Web服务安全性的方法,Web服务的客户端与服务端使用传输XML格式消息的传输协议进行通讯,包括步骤:
A1、客户端生成XML格式的请求数据包,所述请求数据包包含使用散列算法对用户密码或者用户密码以及所述请求数据包中的时间戳进行加密产生的第一报文摘要,并发送给服务端;
A2、服务端在数据库中查找与所述请求数据包中的用户名关联的用户密码,使用所述散列算法对存储的用户密码或者存储的用户密码以及所述请求数据包中的时间戳进行加密,产生第二报文摘要;
A3、服务端将第一报文摘要与第二报文摘要进行比对,如果两者相同,则在内存中生成并保存一个会话标识,以存储的用户密码为密钥使用对称加密算法对所述会话标识进行加密,并发送给客户端;
A4、客户端以用户密码为密钥使用所述对称加密算法对所述会话标识进行解密,得到所述会话标识的明文,并使用所述会话标识的明文向服务端发送会话请求;
A5、服务端收到所述会话请求后,首先判断内存中是否存在与所述会话请求中的所述会话标识的明文相同的会话标识,如果存在,则处理所述会话请求,清除所述会话标识,并返回处理结果。
所述的改善Web服务安全性的方法,其中所述XML格式消息设为SOAP协议消息。
所述的改善Web服务安全性的方法,其中所述传输协议设为HTTP、SMTP、TCP或者Jabber协议。
所述的改善Web服务安全性的方法,其中所述散列算法设为MD5散列算法。
所述的改善Web服务安全性的方法,其中所述对称加密算法设为AES算法。
所述的改善Web服务安全性的方法,其中所述步骤A3包括步骤:
为所述会话标识预设失效时间,超过预设失效时间则删除所述会话标识。
本发明的有益效果:本发明改善Web服务安全性的方法采用了加密会话ID的方式进行Web服务的强化安全验证,对已经完成会话的会话ID和超过预设失效时间的会话ID进行及时清除,使黑客利用截获会话ID的方式对Web服务服务端进行攻击的可能性大大降低,并且会话ID的生成和处理都在计算机内存中完成,这同样减小了会话ID外泄的可能性,本发明大大提高了Web服务的安全性。
附图说明
本发明包括如下附图:
图1为现有技术Web服务客户端和服务端数据传递流程图;
图2为本发明Web服务客户端和服务端数据传递流程图。
具体实施方式
下面根据附图和实施例对本发明作进一步详细说明:
如图2所示,本发明Web服务客户端向服务端发起请求的步骤如下:
1)客户端向服务端发起获取会话ID请求,发送的请求数据包格式如下:
<?XML version=″1.0″encoding=″UTF-8″?>
<ActionInfo version=″1.0″>
<AuthInfo>
    <!-用户名-->
    <loginname>用户</loginname>
    <!--md5加密后的串,md5(密码+时间戳)-->
    <loginpass>9ba29aa50c786fa395a3afb981</loginpass>
    <!--时间戳-->
    <timestamp>20090101225501</timestamp>
</AuthInfo>
</ActionInfo>
请求数据包中loginpass是利用用户密码明文+时间戳(timestamp)组成的字符串使用MD5加密算法生成的密码MD5字符串,客户端利用生成的数据包向服务端发起发送请求;
2)服务端判断用户名和密码是否正确,用户信息不合法,返回给客户端失败信息;用户信息合法,服务端利用用户信息和当前时间戳在内存中生成一个32位的会话ID,保存到内存会话ID管理对象中,并利用用户的密码为密钥用AES算法对会话ID进行加密,返回加密会话ID给客户端。
3)客户端获取到服务端返回的加密会话ID,利用自己的用户密码对会话ID进行解密得到会话ID的明文。
4)客户端利用会话ID明文发起会话请求,并等待服务端响应,请求包格式如下:
<?XML version=″1.0″encoding=″UTF-8″?>
<ActionInfo version=″1.0″>
<SessionID>D41D8CD98F00B204E9800998ECF8427E</SessionID>
<SMSInfo>
   <!--短信内容-->
   <Content>短信内容</Content>
   <!--定时时间-->
   <ScheduleDate>2008-12-217:38:16</ScheduleDate>
</SMSInfo>
<RevMobile>手机号码1,手机号码2</RevMobile>
</ActionInfo>
5)服务端接收到会话请求先判定会话ID在会话ID管理对象中是否存在,如果存在服务端判定该会话ID合法,处理此会话请求,并清除此会话ID,返回请求处理结果,否则拒绝此会话请求。
6)客户端得到服务端会话请求结果,完成整个会话请求。
如果黑客通过截获客户端发送的获取会话ID请求XML信息,并模拟发送截获的XML信息给服务端,得到加密的会话ID,但由于无法破解XML信息中的用户MD5密码,所以无法解密会话ID,也就没有办法发起会话请求;如果黑客通过截获客户端发送服务端的会话请求XML信息,服务端对响应完成的会话,会自动清除会话ID,并由于会话ID管理对象会对超过预设失效时间的会话ID进行删除处理,因此可以防止黑客截获会话ID,利用无效会话ID进行非法会话请求。
本领域技术人员不脱离本发明的实质和精神,可以有多种变形方案实现本发明,以上所述仅为本发明较佳可行的实施例而已,并非因此局限本发明的权利范围,凡运用本发明说明书及附图内容所作的等效结构变化,均包含于本发明的权利范围之内。

Claims (6)

1、一种改善Web服务安全性的方法,Web服务的客户端与服务端使用传输XML格式消息的传输协议进行通讯,其特征在于,包括步骤:
A1、客户端生成XML格式的请求数据包,所述请求数据包包含使用散列算法对用户密码或者用户密码以及所述请求数据包中的时间戳进行加密产生的第一报文摘要,并发送给服务端;
A2、服务端在数据库中查找与所述请求数据包中的用户名关联的用户密码,使用所述散列算法对存储的用户密码或者存储的用户密码以及所述请求数据包中的时间戳进行加密,产生第二报文摘要;
A3、服务端将第一报文摘要与第二报文摘要进行比对,如果两者相同,则在内存中生成并保存一个会话标识,以存储的用户密码为密钥使用对称加密算法对所述会话标识进行加密,并发送给客户端;
A4、客户端以用户密码为密钥使用所述对称加密算法对所述会话标识进行解密,得到所述会话标识的明文,并使用所述会话标识的明文向服务端发送会话请求;
A5、服务端收到所述会话请求后,首先判断内存中是否存在与所述会话请求中的所述会话标识的明文相同的会话标识,如果存在,则处理所述会话请求,清除所述会话标识,并返回处理结果。
2、根据权利要求1所述的改善Web服务安全性的方法,其特征在于:所述XML格式消息设为SOAP协议消息。
3、根据权利要求2所述的改善Web服务安全性的方法,其特征在于:所述传输协议设为HTTP、SMTP、TCP或者Jabber协议。
4、根据权利要求3所述的改善Web服务安全性的方法,其特征在于:所述散列算法设为MD5散列算法。
5、根据权利要求4所述的改善Web服务安全性的方法,其特征在于:所述对称加密算法设为AES算法。
6、根据权利要求5所述的改善Web服务安全性的方法,其特征在于,所述步骤A3包括步骤:为所述会话标识预设失效时间,超过预设失效时间则删除所述会话标识。
CN2009101076562A 2009-06-04 2009-06-04 一种改善Web服务安全性的方法 Expired - Fee Related CN101640682B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN2009101076562A CN101640682B (zh) 2009-06-04 2009-06-04 一种改善Web服务安全性的方法

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN2009101076562A CN101640682B (zh) 2009-06-04 2009-06-04 一种改善Web服务安全性的方法

Publications (2)

Publication Number Publication Date
CN101640682A true CN101640682A (zh) 2010-02-03
CN101640682B CN101640682B (zh) 2012-05-30

Family

ID=41615474

Family Applications (1)

Application Number Title Priority Date Filing Date
CN2009101076562A Expired - Fee Related CN101640682B (zh) 2009-06-04 2009-06-04 一种改善Web服务安全性的方法

Country Status (1)

Country Link
CN (1) CN101640682B (zh)

Cited By (15)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN102624892A (zh) * 2012-03-08 2012-08-01 北京神州数码思特奇信息技术股份有限公司 一种防止外挂客户端模拟http请求的方法
CN102624692A (zh) * 2011-11-28 2012-08-01 苏州奇可思信息科技有限公司 基于http传输协议的无用户身份验证方法
CN102902812A (zh) * 2012-10-22 2013-01-30 飞天诚信科技股份有限公司 一种数据库远程同步的实现方法
CN104378327A (zh) * 2013-08-12 2015-02-25 深圳市腾讯计算机系统有限公司 网络攻击防护方法、装置及系统
CN104539609A (zh) * 2014-12-25 2015-04-22 深圳联友科技有限公司 一种解决非法客户端占用服务器资源的方法
CN105007273A (zh) * 2015-07-24 2015-10-28 广州华多网络科技有限公司 一种数据处理的方法以及相关设备
CN105357191A (zh) * 2015-10-28 2016-02-24 北京奇虎科技有限公司 用户数据的加密方法及装置
CN106357404A (zh) * 2016-08-26 2017-01-25 易联(北京)物联网科技有限公司 基于nfc芯片防伪认证的数据加密方法
CN107231237A (zh) * 2017-06-02 2017-10-03 上海斐讯数据通信技术有限公司 一种安全授信方法及系统
CN109598157A (zh) * 2018-12-04 2019-04-09 深圳忆联信息系统有限公司 Ssd数据保护方法及系统
CN109873818A (zh) * 2019-02-01 2019-06-11 湖南快乐阳光互动娱乐传媒有限公司 一种防止非法访问服务器的方法及系统
CN111104661A (zh) * 2019-12-30 2020-05-05 黄策 分布式生物特征验证法
CN112257094A (zh) * 2020-11-11 2021-01-22 恩亿科(北京)数据科技有限公司 数据处理方法及装置
CN114401147A (zh) * 2022-01-20 2022-04-26 山西晟视汇智科技有限公司 一种基于摘要算法的新能源电站通讯报文比对方法及系统
CN117728958A (zh) * 2024-02-05 2024-03-19 浙江大华技术股份有限公司 一种通信方法、装置和系统

Family Cites Families (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101075874B (zh) * 2007-06-28 2010-06-02 腾讯科技(深圳)有限公司 认证方法和认证系统

Cited By (22)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN102624692A (zh) * 2011-11-28 2012-08-01 苏州奇可思信息科技有限公司 基于http传输协议的无用户身份验证方法
CN102624892B (zh) * 2012-03-08 2016-03-16 北京思特奇信息技术股份有限公司 一种防止外挂客户端模拟http请求的方法
CN102624892A (zh) * 2012-03-08 2012-08-01 北京神州数码思特奇信息技术股份有限公司 一种防止外挂客户端模拟http请求的方法
CN102902812A (zh) * 2012-10-22 2013-01-30 飞天诚信科技股份有限公司 一种数据库远程同步的实现方法
CN102902812B (zh) * 2012-10-22 2015-05-27 飞天诚信科技股份有限公司 一种数据库远程同步的实现方法
CN104378327A (zh) * 2013-08-12 2015-02-25 深圳市腾讯计算机系统有限公司 网络攻击防护方法、装置及系统
CN104539609A (zh) * 2014-12-25 2015-04-22 深圳联友科技有限公司 一种解决非法客户端占用服务器资源的方法
CN105007273A (zh) * 2015-07-24 2015-10-28 广州华多网络科技有限公司 一种数据处理的方法以及相关设备
CN105007273B (zh) * 2015-07-24 2018-11-20 广州华多网络科技有限公司 一种数据处理的方法以及相关设备
CN105357191B (zh) * 2015-10-28 2018-09-28 北京奇虎科技有限公司 用户数据的加密方法及装置
CN105357191A (zh) * 2015-10-28 2016-02-24 北京奇虎科技有限公司 用户数据的加密方法及装置
CN106357404B (zh) * 2016-08-26 2019-06-18 北京易联网络科技集团有限公司 基于nfc芯片防伪认证的数据加密方法
CN106357404A (zh) * 2016-08-26 2017-01-25 易联(北京)物联网科技有限公司 基于nfc芯片防伪认证的数据加密方法
CN107231237A (zh) * 2017-06-02 2017-10-03 上海斐讯数据通信技术有限公司 一种安全授信方法及系统
CN109598157A (zh) * 2018-12-04 2019-04-09 深圳忆联信息系统有限公司 Ssd数据保护方法及系统
CN109873818A (zh) * 2019-02-01 2019-06-11 湖南快乐阳光互动娱乐传媒有限公司 一种防止非法访问服务器的方法及系统
CN111104661A (zh) * 2019-12-30 2020-05-05 黄策 分布式生物特征验证法
CN112257094A (zh) * 2020-11-11 2021-01-22 恩亿科(北京)数据科技有限公司 数据处理方法及装置
CN112257094B (zh) * 2020-11-11 2024-03-29 恩亿科(北京)数据科技有限公司 数据处理方法及装置
CN114401147A (zh) * 2022-01-20 2022-04-26 山西晟视汇智科技有限公司 一种基于摘要算法的新能源电站通讯报文比对方法及系统
CN114401147B (zh) * 2022-01-20 2024-02-20 山西晟视汇智科技有限公司 一种基于摘要算法的新能源电站通讯报文比对方法及系统
CN117728958A (zh) * 2024-02-05 2024-03-19 浙江大华技术股份有限公司 一种通信方法、装置和系统

Also Published As

Publication number Publication date
CN101640682B (zh) 2012-05-30

Similar Documents

Publication Publication Date Title
CN101640682B (zh) 一种改善Web服务安全性的方法
CN109922077B (zh) 一种基于区块链的身份认证方法及其系统
CN110166242B (zh) 报文传输方法及装置
CN107800675B (zh) 一种数据传输方法、终端以及服务器
CN114024710B (zh) 一种数据传输方法、装置、系统及设备
CN104935568A (zh) 一种面向云平台接口鉴权签名方法
US20060236091A1 (en) Encryption method for SIP message and encrypted SIP communication system
CN108243176B (zh) 数据传输方法和装置
CN113067699B (zh) 基于量子密钥的数据共享方法、装置和计算机设备
WO2012083732A1 (zh) 在web中传输数据时进行加解密的方法及系统
CN102780698A (zh) 物联网平台中用户终端安全通信的方法
CN101404576A (zh) 一种网络资源查询方法和系统
JP4975252B2 (ja) 非共有の秘密を危険にすることなく共有の秘密を検出する方法及び装置
CN109684129B (zh) 数据备份恢复方法、存储介质、加密机、客户端和服务器
CN107196919B (zh) 一种匹配数据的方法和装置
CN105025019A (zh) 一种数据安全分享方法
CN107517194B (zh) 一种内容分发网络的回源认证方法和装置
CN102594842A (zh) 一种基于设备指纹的网管消息认证与加密方案
Bali et al. Lightweight authentication for MQTT to improve the security of IoT communication
CN109218334B (zh) 数据处理方法、装置、接入控制设备、认证服务器及系统
CN111600948A (zh) 基于标识密码的云平台应用和数据安全处理方法、系统、存储介质、程序
CN111224958A (zh) 一种数据传输方法和系统
GB2488753A (en) Encrypted communication
CN105471896A (zh) 基于ssl的代理方法、装置及系统
Ahmed et al. Critical analysis of counter mode with cipher block chain message authentication mode protocol—CCMP

Legal Events

Date Code Title Description
C06 Publication
PB01 Publication
C10 Entry into substantive examination
SE01 Entry into force of request for substantive examination
DD01 Delivery of document by public notice

Addressee: Zhang Daijun

Document name: Notification of Patent Invention Entering into Substantive Examination Stage

DD01 Delivery of document by public notice

Addressee: Zhang Daijun

Document name: Notification of Publication of the Application for Invention

C14 Grant of patent or utility model
GR01 Patent grant
ASS Succession or assignment of patent right

Owner name: SHENZHEN LITUO SOFTWARE CO., LTD.

Free format text: FORMER OWNER: SHENZHEN WINHI TECHNOLOGY CO., LTD.

Effective date: 20120905

C41 Transfer of patent application or patent right or utility model
COR Change of bibliographic data

Free format text: CORRECT: ADDRESS; FROM: 518048 SHENZHEN, GUANGDONG PROVINCE TO: 518049 SHENZHEN, GUANGDONG PROVINCE

TR01 Transfer of patent right

Effective date of registration: 20120905

Address after: 518049 Guangdong city of Shenzhen province Futian District Meihua Road, Futian International Electronic Commerce Technology Industrial Park Building Room 503

Patentee after: Shenzhen Li Tuo Software Co., Ltd.

Address before: 518048 Guangdong city of Shenzhen province Futian District mintian Road No. 171 Xinhua Insurance Mansion, 26 floor room 2605

Patentee before: Shenzhen Winhi Technology Development Co., Ltd.

DD01 Delivery of document by public notice

Addressee: Shenzhen Li Tuo Software Co., Ltd.

Document name: Notification to Pay the Fees

DD01 Delivery of document by public notice

Addressee: Shenzhen Li Tuo Software Co., Ltd.

Document name: Notification to Pay the Fees

DD01 Delivery of document by public notice
DD01 Delivery of document by public notice

Addressee: Shenzhen Li Tuo Software Co., Ltd.

Document name: Notification to Pay the Fees

DD01 Delivery of document by public notice
DD01 Delivery of document by public notice

Addressee: Shenzhen Li Tuo Software Co., Ltd.

Document name: Notification of Termination of Patent Right

DD01 Delivery of document by public notice
CF01 Termination of patent right due to non-payment of annual fee
CF01 Termination of patent right due to non-payment of annual fee

Granted publication date: 20120530

Termination date: 20180604