【问题标题】:Why does MongoLab not recommend using their REST API?为什么 MongoLab 不推荐使用他们的 REST API?
【发布时间】:2014-01-21 09:31:06
【问题描述】:

来自MongoLab's documentation,他们推荐:

您的应用程序代码可以通过两种方式访问​​ MongoLab 数据库。

第一种方法——我们强烈推荐的方法——是使用一个 MongoDB 驱动程序(如上所述)进行连接。你不需要 如果您使用驱动程序,请使用我们的 API。

第二种方法是通过 MongoLab 的 RESTful 数据 API,只有当您无法通过 MongoDB 驱动程序之一连接时才应使用该方法。

为什么他们建议使用驱动程序而不是他们的 REST API?我能想到的一个原因是跨不同 MongoDB 提供商的可移植性。还有其他原因吗? MongoLab 使用他们的 API “锁定”客户不是更有利吗?

【问题讨论】:

  • 不知道你为什么不问问他们?
  • 如果操作不正确,您将授予他人对您数据库的完全访问权限。唯一的安全措施是 API 密钥——然后您可以对帐户数据库进行任何操作。你为什么要使用它?驱动程序的性能应始终优于等效的 REST api。
  • MongoLab 的REST API 页面上有一个警告,类似于@WiredPrairie 的警告:This API key will give full access to all data within the databases belonging to your MongoLab account. If you do not have it secured on an app server, someone can gain access to it and your data.

标签: mongodb rest mlab


【解决方案1】:

@WiredPrairie 和@Stennie 提出的关于安全的观点是正确的。 *当您使用我们的 REST API 时,您会向客户端公开您的 API 密钥。目前,任何拥有 API 密钥的人都可以修改您的数据库。因此,我们只建议将 REST API 与公共数据一起使用,例如全国所有 taco 卡车的位置。

通过编写您自己的应用层,您可以防止数据库凭据暴露给客户端。

如果您还有任何问题,请发送电子邮件至 support@mongolab.com。乐于助人!

-Chris@MongoLab

附言谢谢@WiredPrairie 和@Stennie

【讨论】:

    猜你喜欢
    • 2015-04-16
    • 2015-06-22
    • 1970-01-01
    • 2017-10-10
    • 2016-02-23
    • 2017-11-04
    • 2011-10-22
    • 2011-04-11
    • 2021-10-12
    相关资源
    最近更新 更多