加载中...
SASL 是一种为面向连接协议增加认证支持的框架。它把认证机制与应用协议解耦,让 SMTP、IMAP、LDAP、XMPP 等协议可以复用同一套可插拔的认证方式,是众多互联网协议的通用认证层。

| 中文名 | 简单认证与安全层 |
| 英文名 | SASL |
| 标准组织 | IETF |
| 性质 | 可插拔认证框架 |
| 常见机制 | PLAIN、SCRAM、GSSAPI |
SASL(Simple Authentication and Security Layer,简单认证与安全层)是一种为面向连接的应用协议提供认证与可选数据安全服务的框架,通过把认证机制抽象成可插拔模块,让不同协议复用同一套认证方法。
许多互联网协议都需要认证,如果每个协议各自定义认证方式将造成重复和不一致。SASL 由 IETF 制定,把认证过程从具体应用协议中抽离出来,定义了协商机制和一系列可插拔的认证方法。应用协议只需支持 SASL 框架,即可获得多种认证方式而无需各自实现,大大提升了通用性。
SASL 是众多协议的通用认证层,SMTP、IMAP、POP3 的登录认证、LDAP 的绑定认证、XMPP 即时通信、以及 Kafka 等消息系统的客户端认证都基于 SASL。它常与 TLS 配合,由 TLS 负责传输加密,SASL 负责身份认证。
问:SASL 自己加密数据吗?答:部分机制可提供安全层,但现代实践通常先建立 TLS 加密通道,再在其上用 SASL 完成认证,由 TLS 负责机密性和完整性。
问:SASL 的 PLAIN 机制安全吗?答:PLAIN 以明文传输口令,必须在 TLS 等加密通道内使用,否则口令可能被窃听;对安全性要求更高时应选用 SCRAM 等挑战响应机制。

| 中文名 | 简单认证与安全层 |
| 英文名 | SASL |
| 标准组织 | IETF |
| 性质 | 可插拔认证框架 |
| 常见机制 | PLAIN、SCRAM、GSSAPI |
登录 后参与讨论
暂无讨论,来发表第一条评论吧