【问题标题】:Implementing API key communication实现 API 密钥通信
【发布时间】:2013-08-25 10:46:32
【问题描述】:

我现在正在设计一个客户端-服务器通信,只是为了学习。

服务器端是php restful server,客户端主干js app。

基本思路:

  • 成功登录后,服务器会生成唯一的 API 密钥,并将其存储到数据库中,并在帐户不活动一段时间后过期
  • 客户端将获取此密钥和用户 ID,将其保存在安全 cookie 中并用于每个请求
  • 如果键匹配,服务器将处理请求
  • 所有通信都在 https 上

这个过程安全吗?您有什么建议?

我真的不想使用 Oauth。

【问题讨论】:

    标签: php api rest backbone.js


    【解决方案1】:

    之前,我为基于 API 令牌的授权创建了一个参考,位于 here

    我在其中一个项目中做的事情。

    1. 正在生成用户注册和 API 密钥。
    2. 用户将 API 密钥保存到本地存储或安全 cookie。
    3. 要访问 API,他必须将 API 密钥交换为访问令牌。他向端点发送请求,并且是 userId 和 apiKey 匹配,发出基于 HMAC 的访问令牌。
    4. 所有 API 请求都需要通过 access_token 查询参数或 cookie 中的 token 值传递的访问令牌。

    所有必须在 SSL 上工作的东西。

    【讨论】:

    • 是的,这就是我的建议。感谢基于 HMAC 的令牌生成。
    猜你喜欢
    • 2012-12-18
    • 2015-07-08
    • 2013-05-10
    • 2012-06-22
    • 2017-04-20
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2011-05-25
    相关资源
    最近更新 更多