【发布时间】:2013-03-16 21:59:21
【问题描述】:
我已经为我的 Android 应用程序制作了 REST API。但我想保护它免受任何匿名访问。只有我的 Android 应用程序应该能够访问它。我该怎么做。我想到了一个 API 令牌,我将使用来自我的 Android 应用程序的每个请求对其进行哈希处理并将其发送到我的 REST 服务器。但它并不安全,因为网络嗅探器可以轻松找到散列令牌并将其发送到我的 REST 服务器。是否有任何完整的证明方法可以保护我的 REST API
【问题讨论】:
-
你考虑过使用HTTPS吗?
-
https 需要证书等等。我没有所有这些
-
可以,但您的证书不需要总是签名。您可以生成自己的证书。 Android 如何处理未签名的证书?会影响用户体验吗?
-
考虑过笑吗?几乎是大型 RESTful API(fob、twitter 等)oauth.net 的标准