【问题标题】:Web API Azure .net c# request, visible to others, content of URLWeb API Azure .net c# 请求,对其他人可见,URL 内容
【发布时间】:2021-05-14 07:03:42
【问题描述】:

我的问题是,当用户使用该 URL get/post/delete/put 发出请求时,有人可以看到您开发的完整 URL Web API 吗?他们能否在网络流量中看到您正在调用的 Web API URL? URL 示例:https://webapiserver.azure.com/something/something/Username/password 当用户发出请求时,你真的能看到这些内容吗,假设我正在开发一个 Android 应用程序,在那个应用程序中,我发出了这类 API 请求,如果是“攻击者”,我会担心安全性可以看到内容..

【问题讨论】:

    标签: c# asp.net api url azure-web-app-service


    【解决方案1】:

    您可以专注于这些以保护您的服务器连接。

    所有请求 URL 对外部都是可见的。 永远不要通过 URL 发送密码或任何敏感信息。 URL 可以包含不敏感的参数,例如 pageno、排序顺序等。

    如果你想验证一个用户,去一个 POST 请求,其中 用户名和密码在 POST 正文中。仅此一项不会 但是,确保您的安全。

    使用

    POST: http://yourapp.com/api/authenticate
    BODY:
    {
       "username": "admin",
       "password": "some_hashed_password"
    }
    

    代替

    GET: http://yourapp.com/api/authenticate?username=admin&password=some_hashed_password
    

    始终使用 SSL 连接 API

    您应该始终使用 SSL 来保护您的 API。 SSL 加密您的请求和响应。您的 URL 仍然可见,但有效负载将被加密。

    【讨论】:

    • 为了使 SSL/TLS 工作,我需要证书来加密吗?
    • 是的,你需要。您可以从这里letsencrypt.org 为您的服务器获取免费的 SSL。它是一家非营利性证书颁发机构提供商。您应该拥有对服务器的管理员访问权限来配置 SSL
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2021-09-21
    • 2017-11-07
    • 1970-01-01
    • 2014-01-14
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多