【发布时间】:2017-08-03 10:13:59
【问题描述】:
我在使用 Loopback API 时遇到了安全问题。问题是可以通过查询 URL / Header 访问访问令牌。我可以在调用 Loopback API 时隐藏 Access Token 吗?或者是否有任何设置可以使用 POST 函数将 Access Token 放入 Body 中?
谢谢。
【问题讨论】:
标签: node.js access-token loopbackjs node-modules loopback
我在使用 Loopback API 时遇到了安全问题。问题是可以通过查询 URL / Header 访问访问令牌。我可以在调用 Loopback API 时隐藏 Access Token 吗?或者是否有任何设置可以使用 POST 函数将 Access Token 放入 Body 中?
谢谢。
【问题讨论】:
标签: node.js access-token loopbackjs node-modules loopback
【讨论】:
如果您在 API 中进行授权,则应始终使用 HTTPS。
仅仅隐藏 URL 中的数据并不能帮助您防止攻击,因为信息仍会在 headers/cookies 中以明文形式发送。
如果您启用 HTTPS 并将 HTTP 查询重定向到 HTTPS,那么只有服务器和客户端可以看到该值,这是预期的行为。
这也将阻止登录数据以明文形式发送,这总是一个坏主意。
You can check this document on deployment 或尝试this example project for enabling SSL。
【讨论】: