我有一个静态HTML页面的集合(~10k页),它是由一些我无法控制的应用程序生成的。这些页面由NginX从location
块提供。
页面可能包含敏感数据。我希望能够阻止页面显示取决于用户身份和页面中的“标志”。
这些标志可以由<meta name=keyword content="flag1 flag2 flagn">
元素实现。当存在这样的元素时,应该检查“凭据”。
我的想法是先扫描请求响应,然后再让它返回给用户。为此,我需要
<meta>
元素以避免漏漏筛选提示。用户代码将依赖包含用户权限和实现超时函数的“数据库”(这个术语并不一定意味着使用真正的DB引擎)。
用户代码能否实现为FastCGI脚本?如果是,那么传递给它完整响应的指令是什么?
目前,用户标识不能有条件:当auth_basic
在location
中启用时,用户必须标识自己,甚至是访问公共页面。我可以通过有一个来宾/来宾用户/密码来减轻这一点,但是在请求凭据之前我不能有一个警告页面。
因此,始终需要身份验证。之后,将与请求一起发送一个Authorization: Basic some_hash
头。当为将来访问用户的特权属性进行身份验证时,需要捕获此散列。
我知道,在目前的状态下,这个规范根本不提供真正的安全性(易受重放攻击等)。在更进一步之前,我想先做一个概念的证明。我的目标有意义吗?
有更简单的方法来处理吗?XSLT?(尽管当前的用户凭据必须输入到模式中)
发布于 2021-12-25 13:21:39
我认为实现这一点的唯一方法是使用一些前端控制器来检查访问逻辑需求,然后从磁盘发送HTML文件。
您不会使用来自nginx的任何auth
脏词。认证过程将由前端控制器处理。
前端控制器可以通过几种方式来实现,例如Node.JS应用程序、PHP、Rails和Python。
https://serverfault.com/questions/1088199
复制相似问题