【问题标题】:Making my web api secure?让我的 web api 安全?
【发布时间】:2011-11-07 15:01:18
【问题描述】:

我正在创建一个返回 json 的简单 Web api。

它将执行简单的 crud 操作。

验证用户的最佳方式是什么,OAuth 似乎是这里的主要推荐,但我正在寻找我可以简单地实现自己的东西,基于令牌或 API 密钥??

任何想法建议提示都会很棒,谢谢

更新:忘了提一下,这个 API 不会用于一般消费,它仅供我自己使用,但我想确保有人偶然发现它时不能太容易进入。

【问题讨论】:

    标签: security api web


    【解决方案1】:

    首先,为了构建一个好的 API,您应该使用其他人的 API 来看看他们是如何工作的。要成为 RESTful,使用 API 密钥,它只是一个非常大的随机数或“加密随机数”。但实际上这就像不朽的会话 id 来查找用户身份验证信息一样,并不是那么好。 OAuth 很棒,如果您想要自己的系统,kerberos 非常安全。

    可以hijack json responses,这是对json的一个坑。如果每个请求都需要 API 密钥,则攻击者无法使用此方法。

    【讨论】:

    • 谢谢! API 可能就足够了,因为我会知道请求来自的 IP!
    • @Rigobert Song 现在这是一个非常糟糕的主意,我知道没有使用任何 API。你为 json 劫持打开了大门。 IP 地址由用户共享。哦,它对许多企业和学校来说将变得毫无用处,因为负载平衡会轮换用户的 IP 地址。
    • 抱歉的意思是说API密钥!我已经更新了这个问题,它仅供我使用,而不是公共 API!
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2012-05-12
    • 2013-10-22
    • 2018-07-27
    • 1970-01-01
    • 1970-01-01
    • 2015-09-02
    • 1970-01-01
    相关资源
    最近更新 更多