【发布时间】:2018-08-01 10:10:46
【问题描述】:
我正在开发一个 Spring-boot REST API 应用程序。以下是用例
- 所有 REST API 端点都使用 HTTPS 保护。
- 此应用程序中的所有响应都会根据请求缓存 30 分钟。
- 我的一个 REST API 响应包含 AWS S3 预签名 url。
- 此 REST API 将由移动应用使用
问题
- 如何保护 AWS S3 预签名 URL 免受黑客攻击,黑客可以窥探移动应用程序中的请求和响应。
- 由于我在我的 spring-boot 应用程序中强制缓存,我无法在缓存超时之前使预签名的 url 过期。将使用包含预签名 url 的缓存响应,直到缓存超时。我们计划使缓存超时(例如 5 分钟)小于预签名的 url 超时(例如 7 分钟)
问题
- 如何保护 AWS S3 预签名 URL 免受黑客攻击
- 如何智能处理这个缓存逻辑,因为我不想经常重新生成这个预签名的 URL。尤其是在驱逐列表中的缓存之后。
- 是否有任何解决方案可用于在此 spring-boot 应用程序之外维护此预签名 URL。那就是期望像其他微服务这样的东西可以处理这个预签名的 url,并将被移动应用直接使用。
欢迎回复
【问题讨论】:
标签: spring-boot amazon-s3 aws-sdk ehcache pre-signed-url