私は、別のリモートサーバーへの多くのWebサービス要求によって駆動される内部使用のWebアプリケーションに取り組んでいます。内部サイトは独自のセッションを維持し、Webサービスによってバックアップされたユーザー名/パスワードのクレデンシャルによって認証されます(つまり、内部サイトへのログインを確認するためにリモート認証呼び出しを行います)。Webサービス要求にも、これらの同じクレデンシャルを使用した認証が必要です。
これらのWebサービス要求がステートレスのままになることを望んでいました。つまり、認証のすべての要求で資格情報を渡すことを意味します。問題は、使用する資格情報(最初のログイン時に入力した資格情報)を安全な方法で記憶することです。後で再利用するためにパスワードを保存する本当に安全な方法を私は知りません-それをハッシュすると、それを再び使用する能力が犠牲になります。私たちができる最善のことは、それをセッションスコープでエンコードし、悪意のある開発者がスレッドダンプなどでそれをキャッチしようとしないことを期待することです。
私が見逃しているこれに対するより良い解決策はありますか?エンコードされたパスワードをメモリに保存するリスクについて過度に偏見がありますか、それともこのプロジェクトへのアプローチに欠陥がありますか?