【问题标题】:Code security questions on Google Apps ScriptGoogle Apps 脚本上的代码安全问题
【发布时间】:2014-04-15 11:48:06
【问题描述】:

我正在考虑开发一个应用程序来利用 Google Apps Scripts 的 Google Doc 方面。我有几个关于 Google Apps 脚本安全性的问题。

用户从共享的 Google Apps 脚本复制代码有多容易?有什么办法可以预防吗?

是否有任何计划为 Google App Engine 创建一个类似的 API 来操作 Google 文档(不仅仅是列出可用的文档),以便可以在服务器端进行文档操作?

是否有计划为每个 Google 用户或每个组共享 Google Apps 脚本,而不仅仅是像目前的情况那样“向全世界发布”或“在域内”?

谢谢

鲍勃

【问题讨论】:

    标签: javascript google-apps-script


    【解决方案1】:

    关于复制共享脚本:不共享就不需要共享。发布为 webapp 并分享 url。没有人可以通过这种方式获得脚本。

    关于打开 api:我不知道有什么计划(我不是来自 google),但请注意,apps 脚本确实在服务器端运行。

    最后一个:发布到您的域并以所有者身份运行,然后在您的处理程序(Roget)中使用用户服务告诉活动用户电子邮件。使用群组服务查看她属于某个群组。如果用户不应该访问显示访问错误。

    瞧。

    【讨论】:

    • 您好 Zig,感谢您的回复。如果您已登录并运行脚本,确定可以下载源代码吗?
    • 如果我在浏览器中“查看源代码”,我可以看到 javascript?
    • 是的,我可以看到一些 javascript,只需要知道这给了底层脚本多少曝光。所以基本上你是说这里不是实际的脚本本身?无意冒犯你,你帮了我很大的忙,但我更希望有 Google 的官方人员来确认。
    • 怀疑谷歌会在这里确认你。想一想,从任何角度来看,从客户端可以查看气体服务器端代码都是没有意义的。如果代码运行在服务器端而不是客户端,谷歌为什么要这样做?只是没有意义。最多你会看到 htmlservice/uiapp 客户端处理程序,但那些只处理 ui 操作而不是任何机密数据(这取决于开发人员,但每个人都知道不要在客户端 javascript 上放置任何机密内容,如密钥。
    • 您说的很有道理,但您知道,如果我工作的公司想要投入时间和金钱来开发基于 Google Apps 脚本的主要新产品,他们需要确定性,而不是有根据的猜测 -如果我提出错误的建议,那就是我的脖子。我们尝试通过几种不同的途径与 Google 的某个人交谈,他们最终都来到了 Stack Overflow。现实中这类问题的论坛不适合,但我们别无选择。
    猜你喜欢
    • 2015-12-28
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多