【问题标题】:CORS/JSONP with WebAPI Security woes带有 WebAPI 安全问题的 CORS/JSONP
【发布时间】:2012-08-29 06:02:00
【问题描述】:

我想知道是否有任何人为我的场景提供简化的解决方案,我现在没有想法。

我有一个 WebAPI 服务,我希望它位于另一个域而不是我的站点调用它。此服务已受到保护,因此需要基本身份验证。

我想从 jQuery 中调用它,由于无法设置请求标头,因此无法发送“jsonp”请求,而且我无法使用 json,因为我必须使用 CORS IE6/7 不支持,所以也不可行。

是否有任何其他选项可供我让我的方案正常工作?

【问题讨论】:

    标签: asp.net asp.net-web-api wcf-security wcf-web-api


    【解决方案1】:

    如果您要在 Javascript 中创建身份验证标头,这将使您的身份验证/安全性没有意义(客户端 = 任何客户端都可以看到凭据)。

    您还可以在 url(而不是标题)中发送 basic auth 凭据:http://user:pass@my_domain.com不是,您应该这样做)。

    您可以在实际执行http request 的调用应用程序中创建/调用服务器端“代理” - 您可以完全控制所需的任何标头。

    由于您正在实施基本身份验证明文,因此希望您也使用 SSL。您的凭据对客户端不可见(调用在服务器端)。

    然后调用将是您的 Javascript/jQuery 的“本地”。

    问题:除非您过滤/验证对代理的请求,否则它几乎会使身份验证变得毫无意义。

    第……

    【讨论】:

    • 我想创建一个代理,其中也将是一个 WebApi,但我看到网上没有其他人真正推荐它作为解决方案,因为它将是 Presentation -> WebAPI(客户端)-> WebAPI(跨域)-> 数据。这是您在这里概述的内容吗?
    猜你喜欢
    • 2011-09-13
    • 2020-10-28
    • 2023-03-16
    • 2014-12-16
    • 2018-06-16
    • 2012-08-22
    • 2016-10-26
    • 2016-05-14
    • 1970-01-01
    相关资源
    最近更新 更多