【问题标题】:DocuSign: Is using X-DocuSign-Authentication in the header for calling API's safe?DocuSign:是否在标头中使用 X-DocuSign-Authentication 来调用 API 的保险箱?
【发布时间】:2020-10-05 13:47:17
【问题描述】:

我在我的 Web 应用程序中使用 Docusign 进行嵌入式签名。就我而言

我不希望用户拥有 Docusign 帐户,这就是为什么我在标题中使用 X-DocuSign-Authentication 来调用 API 并生成用于电子签名的 url。

这个过程在生产中使用安全吗?

【问题讨论】:

    标签: docusignapi


    【解决方案1】:

    通过“X-DocuSign-Authentication”不被认为是安全的,因此我们建议在生产帐户中使用 oauth: https://developers.docusign.com/platform/auth/jwt

    【讨论】:

    • 但就我而言,我无法使用 Oauth,因为 oauth 要求用户拥有 Docusign 帐户。
    • 遗留身份验证也是如此。如果您希望您的应用自行获取访问令牌(用户是签名者并且没有 DocuSign 帐户),请使用 OAuth JWT 授权
    【解决方案2】:

    X-DocuSign-Authentication 并不“安全”,因为它要求您的应用程序直接处理明文凭据。

    对于无帐户用户与之交互的“服务”应用程序,JWT 身份验证可能是合适的替代品:https://developers.docusign.com/platform/auth/jwt/jwt-get-token/

    【讨论】:

    • 但我不想将用户(在我的情况下为学生)重定向到不同的页面并要求允许创建信封。这不会是用户友好的。
    • 如果您使用 JWT 授权,那么您不需要使用任何重定向。您的应用程序本身会获取访问令牌。用户什么都不做。
    • 为了扩展拉里的评论,重定向部分发生在同意授予期间,在设置阶段发生一次。一旦密钥被授权充当用户,它就可以完全“在幕后”执行此操作,而无需进一步的用户交互。
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2018-12-13
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多