【问题标题】:Loopback - Hide Request Access TokenLoopback - 隐藏请求访问令牌
【发布时间】:2017-08-03 10:13:59
【问题描述】:

我在使用 Loopback API 时遇到了安全问题。问题是可以通过查询 URL / Header 访问访问令牌。我可以在调用 Loopback API 时隐藏 Access Token 吗?或者是否有任何设置可以使用 POST 函数将 Access Token 放入 Body 中?

谢谢。

【问题讨论】:

    标签: node.js access-token loopbackjs node-modules loopback


    【解决方案1】:

    不要将访问令牌作为 GET 参数发送,而是尝试将其作为Authorization Header 发送。

    标头:Authorization: $ACCESS_TOKEN

    更多信息here

    【讨论】:

    • 您好 Tobias,感谢您的反馈,我试了一下,但它仍然在 Header 中公开访问令牌。示例:GET /api/AgentParties HTTP/1.1 主机:10.53.6.13:3000 授权:LQT09Vobp5ZYzutBdETooEU28ydOvG6QyEaycAhGGE6WZsLCQZZ8g2eCrEKw7J3t 缓存控制:无缓存邮递员令牌:3ec25658-7e8c-fc5-26ef-谢谢你。
    • @Xnuxer 你为什么/使用哪个日志工具?
    • Burp Suite,但是当我转换为 https (SSL) 时,它已经解决了,使用 http。谢谢托比亚斯。
    • @Xnuxer 是否自动隐藏了访问令牌?我读了这篇文章并切换到 https 并且令牌仍然暴露在外。
    • 嗨@DavidLuong,您无法隐藏访问令牌。出于安全原因,如果您使用移动应用程序,则必须使用 HTTPS 和证书固定。
    【解决方案2】:

    如果您在 API 中进行授权,则应始终使用 HTTPS。

    仅仅隐藏 URL 中的数据并不能帮助您防止攻击,因为信息仍会在 headers/cookies 中以明文形式发送。

    如果您启用 HTTPS 并将 HTTP 查询重定向到 HTTPS,那么只有服务器和客户端可以看到该值,这是预期的行为。

    这也将阻止登录数据以明文形式发送,这总是一个坏主意。

    You can check this document on deployment 或尝试this example project for enabling SSL

    【讨论】:

    • 从 URL 中隐藏 access_tokens 实际上是一个好主意,即使使用 HTTPs。有很多方法可以利用这一点,例如不小心为 URL 添加书签、浏览历史记录,甚至尝试共享链接。
    猜你喜欢
    • 2018-01-18
    • 1970-01-01
    • 1970-01-01
    • 2021-11-26
    • 2011-09-19
    • 2013-02-17
    • 2020-07-05
    • 2020-11-01
    • 1970-01-01
    相关资源
    最近更新 更多