【问题标题】:how can I make sure that the origin of the request to my server is legit?如何确保对我的服务器的请求来源是合法的?
【发布时间】:2019-05-29 09:31:12
【问题描述】:

我正在开发一个 Web 应用程序,我必须确保通过 http 标头提供的请求来源是正确的?

假设我期待来自 example.com 的请求,据我所知,检查请求来源(作为域)的唯一方法是通过提供的请求标头,我知道我可以控制对服务器的访问Allow-Access-Control-Headers:"example.com"" 标头,但是是什么阻止了 example2.com 放置一个表明请求来自 example.com 的原始标头?

【问题讨论】:

    标签: php apache web server cors


    【解决方案1】:

    不幸的是你不能,因为它很容易被伪造。如果您的应用程序需要一流的安全性,那么我建议您查看 AUTH 令牌

    【讨论】:

    • 这是我想到的第一件事,但这需要手动过程(我必须手动与客户端共享令牌才能真正知道这是我想要的客户端)这就是我开始的原因换一种方式,但似乎我别无选择,只能手动处理。谢谢!
    • 如果身份验证看起来太复杂,请尝试无会话 JWT 令牌。它更简单,然后验证和有效。如果您的 api 调用来自某个网​​站,那么您可以轻松地同时验证三件事,即调用您的 api 的服务器的 IP 地址、请求来源和域名。所有这些详细信息都可以插入到您的 jwt 令牌中。但是,如果您的 api 调用是通过某些移动应用程序进行的,那么检查就会变得复杂。在我当前的应用程序中,我为客户端提供了一个接口来生成他们的永久 jwt 令牌令牌
    猜你喜欢
    • 2014-03-18
    • 2019-10-12
    • 2012-11-19
    • 2017-04-23
    • 2018-08-30
    • 2015-06-15
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多