【发布时间】:2016-11-20 19:00:09
【问题描述】:
我有一个提供多种休息服务的 Web 应用程序(Jersey)。大多数端点都由 BASIC 身份验证保护。此外,我使用 SSL 进行传输,并为每个呼叫请求 POST。 客户端/消费者是安卓应用。
到目前为止一切顺利。唯一似乎易受攻击的服务是注册。这是调用的“第一个”服务,并且用户还不存在。所以我不能使用 OAuth 等。我还必须保持端点易于访问以使用户能够注册。
如何保护此服务,使其不会被充斥我数据库的机器人发送垃圾邮件?
【问题讨论】:
-
客户端是否来自已知用户组?或者只是外面的任何人?
-
只是任何下载了该应用程序的人......至少我希望如此。其余服务可通过互联网访问。它也可以是任何其他客户......
标签: java web-services rest security