【问题标题】:Securing my REST API from anonymous calls保护我的 REST API 免受匿名调用
【发布时间】:2013-03-16 21:59:21
【问题描述】:

我已经为我的 Android 应用程序制作了 REST API。但我想保护它免受任何匿名访问。只有我的 Android 应用程序应该能够访问它。我该怎么做。我想到了一个 API 令牌,我将使用来自我的 Android 应用程序的每个请求对其进行哈希处理并将其发送到我的 REST 服务器。但它并不安全,因为网络嗅探器可以轻松找到散列令牌并将其发送到我的 REST 服务器。是否有任何完整的证明方法可以保护我的 REST API

【问题讨论】:

  • 你考虑过使用HTTPS吗?
  • https 需要证书等等。我没有所有这些
  • 可以,但您的证书不需要总是签名。您可以生成自己的证书。 Android 如何处理未签名的证书?会影响用户体验吗?
  • 考虑过笑吗?几乎是大型 RESTful API(fob、twitter 等)oauth.net 的标准

标签: java android rest


【解决方案1】:

正如评论部分中有人提到的,您可以考虑使用 HTTPS。如果您在IIS 上托管您的网络服务,例如,您可以使用双向安全线路。应用程序获取证书中的公钥,网络服务器要求返回客户端证书。主题介绍:how to set up ssl on iis。对于证书生成,我强烈建议使用OpenSSL

另一方面,你可以看看谷歌的App Engine,我看过这个tutorial,看起来不错。

祝你好运!

【讨论】:

    猜你喜欢
    • 2015-12-22
    • 2012-11-18
    • 2018-02-17
    • 1970-01-01
    • 1970-01-01
    • 2021-06-20
    • 1970-01-01
    • 1970-01-01
    • 2015-03-21
    相关资源
    最近更新 更多