《電子技術應用》
您所在的位置:首頁 > 其他 > 業界動態 > 基于SOAP擴展加強Web服務安全的方法

基于SOAP擴展加強Web服務安全的方法

2009-10-14
作者:李 波1, 易 虎2

  摘??要: 分析了SOAP消息結構和基于SOAP的Web服務特征,提出了一種加強Web服務安全性的方法。

  關鍵詞: Web服務? SOAP擴展? 公鑰? 私鑰

?

  Web服務與現有的遠程過程調用相比擁有較多優勢:它是松散耦合的,與語言和平臺無關;能夠實現跨企業、跨因特網的遠程調用。過去,由于缺少標準的通信底層結構,因而造成各個組織之間數據交換存在障礙。而簡單對象訪問協議(SOAP)解決了這個問題。它通過網絡發送SOAP消息請求、調用并從一個應用程序返回SOAP消息結果。SOAP消息結構是用擴展標記語言(XML)表示的。XML已經發展成一種國際標準的網絡語言,可以用于任何平臺和系統。由于消除了基于RPC的系統之間數據交換的障礙,因而基于SOAP消息規范的Web服務得到廣泛應用,但SOAP消息規范本身并沒有直接提供任何機制去解決其安全性問題。本文將利用SOAP頭和SOAP擴展加強Web服務的安全性,以滿足企業對Web服務安全性的需求。

1? Web服務簡介

  Web服務通過使用SOAP消息處理數據交換和應用程序邏輯遠程調用,使用基于XML的消息處理作為基本的數據通信方式。這樣消除了使用不同組件模型、操作系統和編程語言的系統之間所存在的差異。Web服務的核心特征之一是服務的實現與使用之間的高度抽象化,通過基于XML的消息處理去創建和訪問服務的機制。Web服務的使用者和提供者之間除輸入、輸出和位置之外無需互相了解其他信息。

2? SOAP消息規范

  SOAP是一種基于XML消息結構的輕量級協議。SOAP的總體設計目標是使其盡可能地簡單,并提供最少的功能。SOAP定義了一個消息處理框架,但它沒有包含任何應用程序或傳輸語義,因此,SOAP是模塊化的并具有很強的擴展性。

2.1 Web服務中SOAP的請求/響應模式

  SOAP消息的請求/響應模式如圖1所示。計算機A發送一個SOAP消息向計算機B請求某個服務,該消息表明了計算機A感興趣的服務。計算機B收到請求后,翻譯(反序列化)SOAP消息,并調用該服務請求。同時計算機B會創建一個SOAP響應,并把它發送回計算機A。計算機A收到消息后對其進行翻譯,然后在屏幕上顯示給用戶。

?

?

2.2 SOAP消息的結構

  SOAP消息由以下3個主要部分組成:

  (1)SOAP包封裝(envelope):它是SOAP頭和SOAP體的包容器,可以包含XML命名空間、屬性以及其他信息。

  (2)SOAP頭(header):這部分包含可選信息。可選的header元素可以包含不與特定消息直接相關的附加消息。按照此方式,Web服務可以通過SOAP頭來提供某一類Web服務方法所需要的功能。例如,一個Web服務可能包含若干個Web服務方法,如果在調用每個Web服務方法之前需要驗證調用者的身份,則可以將這些身份信息加載在SOAP頭中。

  (3)SOAP體(body):它包含實際的方法調用或響應數據。

2.3 SOAP的安全性

  SOAP規范消息的加密/解密、認證和授權等安全機制一直受到人們的廣泛關注。因為SOAP的一個很重要的設計目標就在于它的簡單性,所以SOAP標準在制定規范時并沒有過多考慮SOAP的安全性要求。SOAP消息框架本身沒有直接提供任何機制去處理數據訪問控制、機密性和完整性等功能。下面是一個用戶信用卡查詢結果的SOAP響應消息的樣例(此處只顯示SOAP體這一部分)。由于該SOAP消息在傳輸前沒有經過加密,因此在傳輸過程中它很容易被非法用戶訪問到,必須采用一種機制對SOAP響應消息進行加密。

  未加密的SOAP響應消息:

  

?    

????????????? SomeBody

????????????? 98795.45

?    

  

3? 實現原理

  這里使用公鑰加密(public key encryption)的方法。這種加密機制中有2個不對稱的密鑰,即公鑰和私鑰。公鑰用于對數據進行加密;私鑰由用戶密存,用于對已被公鑰加密過的信息進行解密。在此應用中客戶端(Web服務的使用者)首先要生成一對密鑰(公鑰和私鑰)。由于服務端(Web服務的提供者)發送回客戶端的部分數據需要在傳輸時進行加密保護,因此客戶端將它的公鑰(還可以附上它的身份信息以便在服務端進行身份驗證)放在SOAP header中發送給Web服務端。Web服務端一旦得到公鑰,就可以利用公鑰對SOAP響應消息進行有選擇性地加密,然后將加密后的SOAP消息返回給客戶端;客戶端收到加密的SOAP消息后用它的私鑰來解密和讀取數據。數據加密和解密的過程如圖2所示。

?

?

  在Web服務端發出SOAP響應消息之前要對敏感數據進行加密,可以利用SOAP擴展解決這個問題。SOAP擴展在客戶端或服務器上處理消息時可以在特定階段中檢查或修改消息。當Web服務的HTTP處理器收到某個SOAP請求消息時,將把SOAP消息反序列化為對象,傳遞到Web方法中。在完成Web方法調用之后,對象結果又被序列化為SOAP響應消息,傳給客戶端。由于SOAP擴展允許在特定階段訪問或修改消息,因此服務器端就可以在對象結果被序列化為SOAP響應消息之后利用客戶端傳來的公鑰進行選擇性地加密,然后再將加密的SOAP響應消息傳給客戶端??蛻舳耸盏郊用艿腟OAP響應消息后會把它反序列化為對象結果,然后利用私鑰對對象結果中那些加密的屬性或成員進行解密。

4?在.NET Framework下實現數據加密

  在微軟的.NET框架中,ProcessMessage是大多數SOAP擴展的核心,它在SoapMessageStage中所定義的每個階段都會被調用。ChainStream為SOAP擴展提供訪問和修改各階段中SOAP消息的功能。在使用擴展時有4個階段:BeforeDeserialize(反序列化之前)、AfterDeserialize(反序列化之后)、BeforeSerialize(序列化之前)和AfterSerialize(序列化之后)。調用任何一個Web服務方法都要經歷這4個階段。在4個階段中,BeforeDeserialize階段最早發生,在此階段可以取得從客戶端傳來的公鑰;AfterSerialize階段最晚發生,在此階段利用已取得的公鑰對一些敏感數據進行加密。要實現對SOAP響應消息中的敏感數據進行加密,則需要訪問序列化之后的SOAP響應消息。而在ChainStream方法中,可以訪問包含SOAP請求或響應消息的內存緩沖區,這為修改SOAP響應消息的內存緩沖區提供了機會。

4.1 客戶端關鍵代碼

  利用RSACryptoServiceProvider組件生成公鑰和私鑰,然后把公鑰放在SOAP頭中,其中PublicKeySoapHeader從SoapHeader類繼承而來,這樣便于擴展SOAP頭,如增加身份驗證信息和公鑰等。下面代碼僅列出了公鑰字段。

  RSACryptoServiceProvider rsa=new RSACryptoService-Provider();

  string xmlpublicKey=rsa.ToXmlString(false); //生成公鑰

  string xmlPrivKey=rsa.ToXmlString(true);   //生成私鑰

  EncryptServices services=new EncryptServices();

                         //創建代理服務對象

  services.PublicKeySoapHeaderValue=new PublicKey-SoapHeader();  //創建SOAP頭對象

  services.PublicKeySoapHeaderValue.PublicXmlKey=xmlpublicKey;  //通過SOAP頭發送公鑰

  調用Web服務中的方法后對返回的結果對象中已加密部分利用私鑰進行解密。下面是解密代碼:

  RSACryptoServiceProvider rsa=new RSACryptoServiceProvider();

    rsa.FromXmlString(xmlPrivKey);

       //根據私鑰重新構造RSA對象

  byte[ ] decryptedBytes=rsa.Decrypt(Convert.From-Base64String(encrypttext),false);//解密

4.2 服務端關鍵代碼

  在服務端,先利用SOAP擴展在BeforeDeserialize階段從SOAP請求消息中取出客戶端傳來的公鑰,然后利用SOAP擴展在AfterSerialize階段對SOAP響應消息進行選擇性的加密。在此代碼中必須先繼承SoapExtension類,然后重寫它的ProcessMessage方法,具體代碼如下:

public override void ProcessMessage(SoapMessage message)

{? switch(message.Stage)

{

 ? case SoapMessageStage.BeforeDeserialize:

                     //反序列化之前階段

 ? ProcessSoapHeader();         //處理SOAP頭方法,

                     //取出客戶端傳來的公鑰

 ? break;

?  case SoapMessageStage.AfterSerialize:

                     //序列化之后階段

 ? EncryptSoapMessage();         //調用加密方法,此時已序列化

                     //為XML格式,所以可選擇性地對某些節點進行加密

 ? break;

?  ……

?  }

}

  此外還要重寫SoapExtension類的ChainStream方法,具體代碼如下:

public override Stream ChainStream(Stream stream)

  {???? oldStream=stream;  //讀取SOAP請求或響應消

                //息的內存流

?????????? newStream=new MemoryStream();

?????????? return newStream;  //返回新的SOAP請求或

                //響應消息的內存流

  }

  在BeforeDeserialize階段,調用自定義的ProcessSoapHeader過程,通過對oldStream的訪問可以取得客戶端傳來的公鑰;在AfterSerialize階段,調用自定義的EncryptSoapMessage過程,訪問newStream并對敏感數據進行加密后把它重新寫到newStream中。由于二個階段內存流的格式都是SOAP消息格式,因此可以使用XmlDocument組件的Load方法加載內存流,這樣就很容易找到目標節點進行選擇性加密。最后使用XmlDocument組件的Save方法保存到內存流中。

????下面是加密后的SOAP響應消息(在此只對AccountAmount元素的內容進行加密):

  

  

  SomeBody

  

  tRMQkIjy8OzGJmj8VISgNH1VvLFJOCP5M/5IjQHtzP4PvP-

????????????? TnjhmbTOG0Y9qdYmVil2aKvih/7sHMLeLpMxlhjlyMQb+

       Uh/n0PB6vbysI+2K8NCiXxA40BiXuHvqLA5VWjY3-

       LBwHXGsyuMdV+cDW+wBsdH2PleijdO5pJFBDO8qk=

???? ??

  

  

  

  即使該SOAP消息在中途被截獲,由于沒有私鑰解密,得到的數據也是無效的。

5? 結束語

  SOAP消息僅僅是簡單的文本,數據可能在經過網絡時被截獲、解讀甚至修改。而這些數據代表的可能是一條客戶記錄、一個信用卡號或社會保險號碼等敏感信息。本文就是先通過SOAP頭傳送公鑰給Web服務端,然后利用SOAP擴展對SOAP消息進行加密。這樣即使數據在網絡傳輸過程中被截取,但由于沒有私鑰也無法對密文進行解密,從而保證數據不會被非法用戶讀取。此外,利用SOAP擴展可以有選擇性地對某些數據進行加密,增強安全控制的靈活性并降低加密成本。本文只實現了對SOAP消息的加密。要確定SOAP消息是否在傳輸途中被惡意修改,可以將數字簽名與安全套接字層(Secure Sockets Layer,SSL)結合實現不可抵賴性并確保數據的完整性。

參考文獻

1?? Microsoft Corporation.MSDN Library Visual Studio.Net.2003

2?? Tabor R著,徐繼偉譯..NET XML WebServices.北京:機械工業出版社,2002

3?? Thai T,Lam H Q著,王敏子譯..NET框架精髓.北京:中國電力出版社,2001

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
热re99久久精品国产66热_欧美小视频在线观看_日韩成人激情影院_庆余年2免费日韩剧观看大牛_91久久久久久国产精品_国产原创欧美精品_美女999久久久精品视频_欧美大成色www永久网站婷_国产色婷婷国产综合在线理论片a_国产精品电影在线观看_日韩精品视频在线观看网址_97在线观看免费_性欧美亚洲xxxx乳在线观看_久久精品美女视频网站_777国产偷窥盗摄精品视频_在线日韩第一页
  • <strike id="ygamy"></strike>
  • 
    
      • <del id="ygamy"></del>
        <tfoot id="ygamy"></tfoot>
          <strike id="ygamy"></strike>
          国产精品高清免费在线观看| 亚洲影音一区| 久久日韩精品| 亚洲麻豆国产自偷在线| 欧美一区二区三区久久精品茉莉花| 今天的高清视频免费播放成人| 欧美日本在线视频| 99精品免费网| 久久青青草综合| 欧美激情第五页| 亚洲日本精品国产第一区| 欧美韩日视频| 欧美r片在线| 在线成人www免费观看视频| 伊人蜜桃色噜噜激情综合| 国内欧美视频一区二区| 国产精品网站视频| 欧美成人精品不卡视频在线观看| 精品不卡一区二区三区| 久久久成人网| 久久久99精品免费观看不卡| 91久久国产综合久久91精品网站| 欧美日韩人人澡狠狠躁视频| 激情综合自拍| 久久青草欧美一区二区三区| 亚洲性av在线| 日韩视频亚洲视频| 国产精品免费aⅴ片在线观看| 亚洲香蕉成视频在线观看| 国产精品国产三级国产普通话蜜臀| 欧美精品三级日韩久久| 免费试看一区| 亚洲一区国产精品| 欧美电影在线免费观看网站| 久久青青草综合| 亚洲影院色在线观看免费| 99精品视频免费在线观看| 欧美 日韩 国产精品免费观看| 午夜在线a亚洲v天堂网2018| 亚洲激情在线视频| 国产一区二区高清视频| 伊人精品久久久久7777| 久久久久99精品国产片| 亚洲精品日韩在线| 一区免费观看| 久久人人97超碰人人澡爱香蕉| 久久精品女人的天堂av| 国产欧美日韩在线观看| 国产精品成人在线观看| 国产精品欧美一区二区三区奶水| 日韩午夜剧场| 99这里只有精品| 亚洲性线免费观看视频成熟| 亚洲精品欧美一区二区三区| 久久久国产成人精品| 国产精品啊啊啊| 国产精品视频| 亚洲专区在线视频| 一本大道av伊人久久综合| 欧美日韩亚洲高清一区二区| 极品av少妇一区二区| 久久精品日产第一区二区三区| 国产精品一区二区你懂的| 极品少妇一区二区| 伊人成人在线视频| 亚洲最新在线| 欧美顶级少妇做爰| 欧美日本在线观看| 日韩亚洲欧美中文三级| 国产精品日韩一区| 亚洲图片欧洲图片日韩av| 亚洲影院色在线观看免费| 欧美三级中文字幕在线观看| 久久久一本精品99久久精品66| 亚洲国产精品热久久| 国产精品99久久久久久白浆小说| 久久久久久一区二区三区| 欧美久久久久中文字幕| 在线精品视频在线观看高清| 国产精品日本一区二区| 欧美激情免费在线| 影音先锋日韩资源| 狠狠操狠狠色综合网| 欧美日韩在线一区二区| 欧美日韩p片| 欧美理论片在线观看| 国内精品一区二区三区| 亚洲电影免费观看高清| 夜夜嗨av一区二区三区中文字幕| 国产精品一区在线观看你懂的| 欧美 日韩 国产一区二区在线视频| 国产精品久久久久三级| 国产在线视频欧美一区二区三区| 亚洲激情六月丁香| 欧美三级第一页| 日韩午夜激情电影| 久久精品国产在热久久| 欧美成人免费全部| 亚洲国产日韩一区| 亚洲精品一区二区三区婷婷月| 国产日韩专区| 亚洲精品在线免费观看视频| 亚洲成人在线免费| 久久精品91久久香蕉加勒比| 久久九九全国免费精品观看| 一本色道久久综合亚洲精品不卡| 国产精品护士白丝一区av| 久久久久久黄| 你懂的网址国产 欧美| 伊人久久久大香线蕉综合直播| 欧美福利精品| 国产精品国产三级欧美二区| 亚洲私人黄色宅男| 伊人成综合网伊人222| 99国内精品久久| 亚洲精品国精品久久99热| 久久久久久久久蜜桃| 中文在线资源观看视频网站免费不卡| 在线亚洲欧美视频| 久久电影一区| 国产欧美一区二区色老头| 国产精品国产三级国产普通话99| 亚洲欧美日韩精品久久久久| 欧美日韩久久精品| 欧美在线看片a免费观看| 欧美日韩一二三四五区| 欧美在线视频一区二区| 一区二区日韩免费看| 亚洲韩国日本中文字幕| 91久久在线| 欧美国产日韩a欧美在线观看| 欧美日韩国产高清视频| 久久精品二区三区| 欧美日本不卡高清| 欧美日韩影院| 一本久久综合亚洲鲁鲁| 亚洲午夜精品在线| 亚洲美女av黄| 国产精品露脸自拍| 美女日韩在线中文字幕| 欧美日韩国产亚洲一区| 欧美久久婷婷综合色| 欧美久久久久久蜜桃| 国产麻豆精品在线观看| 一区二区日韩免费看| 欧美日一区二区在线观看| 免费亚洲电影| 欧美视频二区| 欧美日韩在线观看一区二区三区| 欧美日韩精品伦理作品在线免费观看| 欧美激情综合色| 一区二区久久| 亚洲特黄一级片| 欧美日韩中文在线| 欧美在线观看www| 亚洲一区二区综合| 欧美一区二区三区免费大片| 美女亚洲精品| 免费成人在线视频网站| 性欧美超级视频| 亚洲精品乱码久久久久| 国产精品久久久久久久久免费桃花| 久久一二三国产| 亚洲欧美综合精品久久成人| 亚洲国产精品悠悠久久琪琪| 日韩视频在线观看国产| 国产精品久久久久久久久久直播| 欧美视频久久| 国产日韩高清一区二区三区在线| 亚洲一区二区在| 欧美日韩黄色大片| 一区二区三区波多野结衣在线观看| 亚洲国产三级在线| 国产欧美日韩精品在线| 一区二区三区日韩欧美| 亚洲国产一区二区三区高清| 久久精品国产欧美亚洲人人爽| 久久久青草婷婷精品综合日韩| 久久精品视频在线看| 久久久久综合网| 欧美区日韩区| 久久综合色播五月| 亚洲精品一线二线三线无人区| 欧美日韩在线亚洲一区蜜芽| 一个人看的www久久| 国产亚洲欧美色| 在线成人免费观看| 亚洲精品乱码久久久久久蜜桃91| 亚洲影院在线| 国产精品少妇自拍| 一本到12不卡视频在线dvd| 国产欧美日韩综合精品二区| 欧美国产日韩一区| 狠狠爱www人成狠狠爱综合网| 欧美三日本三级三级在线播放| 欧美.com| 91久久久一线二线三线品牌| 国产欧美一区二区精品秋霞影院| 欧美精品免费视频| 性娇小13――14欧美| 欧美二区乱c少妇| 国产精品欧美一区喷水| 一区二区冒白浆视频| 国产精品第一页第二页第三页| 一区二区不卡在线视频 午夜欧美不卡'| 亚洲一级片在线观看| 妖精视频成人观看www| 国产一区亚洲| 亚洲一区二区三区四区在线观看| 国产精品a久久久久久| 欧美精品久久久久久久久老牛影院| 欧美3dxxxxhd| 欧美日本中文字幕| 欧美在线免费一级片| 欧美中文在线观看| 国产一区二区成人久久免费影院| 另类av一区二区| 亚洲毛片一区二区| 欧美日韩一区二区视频在线| 久久久久久香蕉网| 欧美美女操人视频| 亚洲国产精品一区制服丝袜| 亚洲一区日韩在线| 久久精品亚洲热| 欧美欧美午夜aⅴ在线观看| 99国内精品久久| 国产精品都在这里| 久久久久久久尹人综合网亚洲| 亚洲国产成人精品女人久久久| 国产亚洲成人一区| 亚洲自拍偷拍一区| 国产伦精品一区二区三区照片91| 亚洲欧美精品| 亚洲视频一区二区| 久久婷婷国产麻豆91天堂| 午夜精品电影| 欧美日韩亚洲一区二区三区在线观看| 乱中年女人伦av一区二区| 欧美精品999| 亚洲日本成人在线观看| 欧美成人中文| 国产精品地址| 久久久久久噜噜噜久久久精品| 久久久一本精品99久久精品66| 久久综合狠狠综合久久综青草| 午夜精品福利一区二区蜜股av| 免费在线一区二区| 欧美激情精品久久久久久蜜臀| 狂野欧美性猛交xxxx巴西| 欧美一区二区三区的| 亚洲欧美日本国产专区一区| 在线欧美三区| 国产精品久久久久999| 欧美专区第一页| 亚洲欧洲在线观看| 久久久久久高潮国产精品视| 欧美黄色视屏| 日韩一级在线| 欧美精品二区三区四区免费看视频| 欧美日韩黄色一区二区| 久久久久久高潮国产精品视| 国产精品每日更新| 亚洲免费观看视频| 亚洲午夜久久久久久尤物| 欧美专区第一页| 亚洲国产一二三| 欧美日韩成人综合天天影院| 欧美日韩专区在线| 久久五月天婷婷| 在线不卡视频| 欧美午夜电影在线| aa成人免费视频| 久久久久久一区二区| 在线一区观看| 国产日韩欧美成人| 久久人人爽人人| 国产亚洲毛片在线| 国产精品福利久久久| 一区二区三区成人| 午夜精品一区二区三区在线播放| 欧美福利专区| 欧美大学生性色视频| 国产伦精品一区二区三区高清| 亚洲国产精品久久久| 亚洲天堂激情| 欧美日韩精品中文字幕| 欧美三日本三级少妇三2023| 欧美系列一区| 午夜亚洲一区| 欧美人与性动交cc0o| 国产在线精品自拍| 久久久噜噜噜久久久| 欧美日韩专区在线| 亚洲国产成人久久综合一区| 国产日韩精品视频一区| 欧美黄免费看| 亚洲黄色片网站| 欧美亚州韩日在线看免费版国语版| 日韩亚洲视频| 亚洲欧洲日本国产| 亚洲国产精品久久久久婷婷老年| 欧美日本精品一区二区三区| 一本一本久久a久久精品牛牛影视| 亚洲精品在线二区| 国产视频一区二区在线观看| 欧美在线观看视频一区二区| 一区二区三区高清在线观看| 狠狠v欧美v日韩v亚洲ⅴ| 亚洲视频1区2区| 久热这里只精品99re8久| 亚洲国产欧美一区二区三区丁香婷| 一区视频在线播放| 亚洲专区免费| 久久精品欧美日韩| 亚洲精品久久久久久久久久久久| 日韩午夜三级在线| 亚洲免费视频在线观看| 久久久久**毛片大全| 亚洲国产精品视频| 亚洲高清在线播放| 久久精品一区蜜桃臀影院| 国产视频一区在线观看| 久久久久91| 欧美ed2k| 亚洲国产精品尤物yw在线观看| 日韩视频不卡| 国产一区成人| 久久99伊人|