Sicherheitsgesichtspunkte

(Auszug aus "Newsfeeds mit RSS und Atom" von Heinz Wittenbrink, erschienen bei Galileo Press, 2005)

Anders als seine Vorgänger soll das Atom Publishing Protocol hohen Sicherheitsanforderungen genügen. Insbesondere soll vermieden werden, Passwörter im Klartext zu übertragen, wie das bei den XML-RPC-basierten APIs der Fall ist.

Es muss sichergestellt werden, dass nur Benutzer, die autorisiert sind, Einträge erzeugen und verändern können. Als Authentifizierungsverfahren werden HTTP Digest Authentication und als Alternative eine CGI Authentication (Stand: 20. Mai 2005) benutzt. Atom-Server und -Clients können darüber hinaus Botschaften entsprechend dem TLS Protocol (RFC 2246) verschlüsseln.

Auf die Authentifizierung kann verzichtet werden; etwa bei von jedem editierbaren Wikis und bei Kommentaren. Die Alternative CGI Authentication wurde in das Protokoll aufgenommen, damit es möglich ist, Atom-Server und -Clients zu verwenden, die das HTTP Digest-Verfahren nicht unterstützen, aber es dem User gestatten, eigene HTTP-Header zu kreieren und es zulassen, auf dem Server ein CGI-Programm für die Authentifizierung von Einträgen einzurichten.

Die Spezifikation erwähnt die Risiken, die mit dem HTTP Digest-Verfahren und der CGI Authentication verbunden sind. Beide sind nicht völlig gegen Dictionary-basierte Angriffe geschützt.

   

<< zurück vor >>

 

 

 

Tipp der data2type-Redaktion:
Zum Thema Newsfeeds mit RSS und Atom bieten wir auch folgende Schulungen zur Vertiefung und professionellen Fortbildung an: