【发布时间】:2011-03-07 19:47:14
【问题描述】:
我有一个 AJAX 密集型 Web 应用程序,其中的请求是不安全的,这意味着没有客户端标识。我不检查是否是我的应用程序在服务器上发出请求。
最近我发现有人使用我的 ajax 请求 url 创建了一个模仿我的 web 应用程序的 iPhone 应用程序。我添加了一个过滤器,通过查看用户代理字符串来丢弃来自 iPhone 的请求。这绝对是一个临时解决方案。
我如何确保请求来自我的应用程序,而不是阻止某些用户代理?如果我添加更多服务,如 FB 应用程序、Google Gadget 等,我也希望这些服务也能发出请求。
问题是我如何确保请求来自我的应用程序并丢弃其他所有内容。
【问题讨论】:
-
Ajax 安全与同步表单提交安全没有区别;尽可能使用会话和 IP 日志记录技术;在服务器端验证 IP 和会话。
-
@vPJ - 根据什么验证 IP 和会话?仍然无法知道“会话”不是 iPhone 应用程序中内置的代理。
标签: java ajax security rest ws-security