【问题标题】:AngularJS - Is using $http.get() to get a JSON configuration file secure?AngularJS - 使用 $http.get() 来获取 JSON 配置文件安全吗?
【发布时间】:2018-07-04 17:07:55
【问题描述】:

我正在使用相对路径获取 JSON 文件,以获取带有一些敏感身份验证数据的 JSON 配置文件,如下所示: $http.get('app/config.json').then(function (data) {}

它工作正常,但我想知道这有多安全?能否以任何方式拦截此调用并替换值?

我的网站部署到 https。

谢谢, 艾伦。

编辑:为了添加更多细节,我所说的敏感数据是身份验证流的重定向 URI 和客户端 ID;如果将这些更改为试图模仿身份验证提供程序的站点,那么有人可能会窃取用户的用户名和密码。

【问题讨论】:

  • BDW 敏感信息永远不能在文件上,尤其是像 json !和>是否可以以任何方式拦截此调用并替换值听说过Charles
  • 还有burp suite 基本上做同样的事情。或者使用浏览器开发者工具。对已经解密的数据进行操作。
  • 感谢您的反馈!

标签: angularjs json http


【解决方案1】:

带有一些敏感身份验证数据的配置文件

客户端如何获得凭据并不重要(通过 ajax 调用或已包含在页面源中或...)。当您的浏览器/js/whatever 使用凭据发出请求时,这将显示在开发人员工具中。所以每个人都可以使用这些凭据。如果您因使用这些凭据而被第 3 方提供商收费,那就太糟糕了。

能否以任何方式拦截此调用并替换值?

与发出的请求一样,它会显示在开发者工具中。

只要您不必这样做,就不要向您的客户发送敏感信息。使用反向代理等。在服务器端添加您的凭据。

【讨论】:

    猜你喜欢
    • 2016-05-25
    • 2013-05-31
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2016-03-30
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多