设想情况:
需要:
我们需要构建一个安全的客户注册流程,以确保在门户注册帐户的人是他们的实际客户,并获得从他们拥有的设备发出的数据的访问权限。
目前的进程,如目前所概述的:
当一个设备被出售时,他们的ERP系统将通过一个安全连接(API)通知客户门户,一个设备已经出售。它将包括设备详细信息(序列号等)还有一些客户信息(注意:此时的客户信息可能属于批发商,而不是我们感兴趣的最终客户)。
这些设备将包括某种带有QR代码/URL/键的标签,可用于注册设备。
问题是:这是很难使这个安全,因为,例如,它是有可能的人拍摄QR代码时,该设备正在运输。然后,有照片的人可能会不恰当地注册该设备。
想法:
有人能提出一个安全的方法来做这件事吗?我们是否可以采用现有的解决方案或模式?欢迎你的想法-谢谢!
发布于 2016-11-16 18:41:09
我会让设备注册自己,而不是让客户注册一个设备。
这样,用户就不需要担心丢失的文件或者输入一个长的秘密密钥。他们只是按下一个“注册设备”按钮和设备处理其余的。
https://softwareengineering.stackexchange.com/questions/336168
复制相似问题