【问题标题】:Does copying an API key mean a stolen identity?复制 API 密钥是否意味着身份被盗?
【发布时间】:2012-07-01 08:06:34
【问题描述】:

让我们选择较早版本的 Google Maps API:您必须将 API 密钥添加到 JavaScript Maps API 后缀,该密钥可以与查看源代码一起复制并供其他人使用。

这里的诀窍在哪里?我错过了什么?

我不喜欢谷歌地图本身。

【问题讨论】:

标签: javascript security api authentication key


【解决方案1】:

该 API 密钥特定​​于某个 URL,并且只能在该 URL 中使用。

【讨论】:

  • 他们如何知道 URL?客户端要求提供 JS 文件。
  • 当您向 Google 申请您网站的特定 API 密钥时,它会询问哪个 URL 将使用此 Maps API + 密钥对。网站开发者要求这样做,而不是网站的最终用户。
  • 我的意思是 html 文档被发送到客户端浏览器,客户端使用配置的 api 密钥请求地图 api。所以他们无法检查请求是否来自提供的 url。您说密钥仅适用于指定的 url。
【解决方案2】:

您应该在创建新答案之前检查旧答案! :) 这个主题已经被问了好几次,就像在这里:How does Google Maps secure their API Key? How to make something similar?

答案是:为了允许请求,该 API 密钥的注册 url 应该与 HTTP 引用标头匹配传入请求。

【讨论】:

  • 我们正在这里处理一个堆栈,检查整个堆栈会降低性能... ;)
  • @timmkrause 这是假设还是观察?
猜你喜欢
  • 2013-02-05
  • 2014-08-15
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2011-01-23
  • 2019-03-10
  • 2015-03-12
  • 2016-05-16
相关资源
最近更新 更多