首先介绍了Web服务的简单模型及当前使用的安全机制中存在的安全性、性能及扩展性方面的问题,然后详细说明了WS-Security规范及其开发Web服务的方法,结合Microsoft公司的WSE(Web Service Enhancement) 2.0插件在dotnet环境下所生成的具体的SOAP消息示例,完全符合WS-Security规范并实现了对消息完整性(Integrity)、消息机密性(Confidentiality)和消息凭据(Credential)的支持,消息事例使用用户名和密码凭据以及X.509证书2种方法;最后讨论了WS-Security规范的优点与缺陷,并提出改进措施.