【发布时间】:2020-01-17 14:20:02
【问题描述】:
我目前正在构建一个用于生产用途的网站。 但是,我确实有一些安全问题。 任何意见或建议将不胜感激!
这是我到目前为止所做的:
- 我的网络应用基于 Python Flask。
- Heroku 是我的主机(支持 https)。
- AWS RDS 是我的后端数据库。
- 因为 Heroku 使用动态 IP,我必须为 AWS RDS 开启 IP 限制。但是,我已为数据库强制实施 SSL 连接。
- 在我的代码中,所有敏感参数都存储为配置变量。 我使用 os.environ() 调用它们
- 此外,所有 HTTP 请求都必须提供我提供给客户的令牌。
以下代码显示了我为 Token 身份验证所做的工作。 但我相信有更好的方法来实现它。
if request.method == 'POST':
token = request.headers['Authorization']
token_key = 'Token token="%s"' %(user_token)
if token != token_key:
abort(400)
print('authentication failed!',request.json)
else:
再次,如果有人能给我任何建议,或者就我用于构建应用程序的方法提供简短的风险评估,我真的很感激。
【问题讨论】:
标签: python-3.x security heroku flask host