【发布时间】:2017-04-26 04:14:08
【问题描述】:
我的问题既简单又笼统:在调用 RESTFUL API 时,无论它们是我的还是外部的,将令牌暴露在前端是常见的做法/可以吗?例如,在 Google Maps api 的文档中,他们建议使用以下代码:
<script src="https://maps.googleapis.com/maps/api/js?key=YOUR_API_KEY&callback=initMap"
async defer></script>
您的 API 密钥公开在前端供所有人查看这一事实是否可以?我猜谷歌有限制访问的选项,这样就可以解决这个问题,但是其他不提供该选项的服务呢?
将我的 API 调用保留在后端以保护我的令牌是否更好?我认为将它们放在后端不会是首选,因为它们我无法异步获取数据
【问题讨论】:
-
不知道对你是否重要。但是如果您在主页上使用 google maps api,则可以(应该)将密钥注册到调用的 url。因此捕获此密钥以用于其他域是毫无意义的。
-
是的,我更适用于不提供该级别安全性的其他 API
标签: javascript api