大家通常验证用户做法: 1. BASIC验证模式: 把用户名和密码采用Base64编码之后,放在HTTP HEADER里,发到服务器的. 2. FORM验证模式: 就什么都不处理,直接发到服务器. 3. 还有其他证书验证,摘要验证等,这些不在这篇文章讨论范围. 由于是明文传输,密码很容易被截获,从而造成密码的丢失.今天和老大讨论RESTful的模式时,想到了认证的问题,因为REST提倡无状态,我们老大提到了WSSE的问题,于是我就搜索一下. 密码传输的问题通常是用HTTPS来解决,当然这个很完美…