【发布时间】:2012-05-23 03:45:06
【问题描述】:
我正在编写一个将由博主/网站所有者安装的 javascript 插件。它将与我的远程 API 进行通信。
我想知道如何保护 API 以确保只有注册了服务帐户的用户拥有的域才能访问 API 中的资源。我已经阅读了 OAuth2 并了解了基础知识,但是因为该插件将在浏览器中运行,而不是从服务器到服务器,所以我不确定这有多安全。
mixpanel、谷歌分析、olark 等大量服务都使用相同的概念(即网站所有者在他们的网站上安装一行 JS),所以它一定是一个已解决的问题。
【问题讨论】:
-
你到底想防止什么?
-
试图阻止人们访问他们不应该访问的数据,例如我访问了一个我不拥有或控制的网站的谷歌分析数据。谷歌这样做,但如何?使用 OAuth?
-
否;谷歌不这样做。 Google Analytics 脚本不授予对任何数据的访问权限。
-
要回答您明显的问题,您可以使用任何登录系统。
标签: javascript api oauth