【发布时间】:2011-01-03 20:06:38
【问题描述】:
我想为我的 Web 服务使用 OAuth 协议实现 REST API。但是我注意到您必须通过 Internet 发送数据,为用户提供正确的权限。
自发产生的问题是:在没有 HTTPS 连接的情况下发送数据有多不安全?
【问题讨论】:
我想为我的 Web 服务使用 OAuth 协议实现 REST API。但是我注意到您必须通过 Internet 发送数据,为用户提供正确的权限。
自发产生的问题是:在没有 HTTPS 连接的情况下发送数据有多不安全?
【问题讨论】:
任何未通过 https 发送的数据都可以被 Web 服务器和终端客户端之间的某个第三方路由器收集。
顺便说一句,您可以将 HTTPS 与 RESTful 服务一起使用。
【讨论】:
在没有 HTTPS 的情况下使用 OAuth 1.0 或 1.1 可能很不安全(尽管由于在获取令牌和授权时采取了额外的预防措施而使用这种方式),但使用 OAuth 2.0(Facebook 和大多数东西现在使用的那个) -adays) 如果完全不安全并且实际上违反了 OAuth 2.0 的规范
应该通过 HTTPS 连接使用和访问它。
【讨论】: