【发布时间】:2015-11-13 08:48:03
【问题描述】:
我有几个项目(Chrome 应用程序、webOS 应用程序、Chromecast 接收器)都使用私有 API 从我的数据库中获取数据。
所有请求都通过 Post 完成,并且 post 数据在 API 服务器上进行清理(使用 CodeIgniter)。
我有几个问题:
1) 这安全吗?
2) 如果没有,我该如何保护它?
3) 如果我想在 Android 应用程序中使用 API,我应该查看 oauth(或其他身份验证方法)还是简单的 HTTP 请求可以?
请记住,所有这些调用都是当前获取数据。没有数据被插入/更新。
【问题讨论】:
-
这个问题太宽泛了,无法回答。安全性有很多方面需要您解决。传输层的安全性如何?您的身份验证模型有多安全?您的授权模型有多安全?您的应用程序有哪些潜在的攻击媒介需要缓解(即 XSRF、XSS 等)?正在传输什么样的数据(您的 API 只是提供公开可用的数据,还是正在传输 PII)?我的一般想法是,如果您不知道您的应用程序是否安全,那么很可能不是。
-
那么我可以做些什么来确保我的 AJAX 请求是安全的?
标签: ajax api rest restful-authentication