【问题标题】:How to secure requests between Android and PHP如何保护 Android 和 PHP 之间的请求
【发布时间】:2019-09-21 00:58:26
【问题描述】:

所以我实际上已经搜索了 2 个月,但什么也没有......基本上我有一个 Android 应用程序女巫向 PHP 服务器发出 HTTP(S) 请求。假设我有一个 URL 来获取一些信息:https://example.com/username/check/whaterver/,要访问这个 URL,你需要发送一个登录后获得的令牌。我已经准备好了一切,唯一的问题是我知道人们可以看到他们的手机发出的请求,比如说:URL:https://example.comForm-data:token=5456432145。我需要的是一种在用户无法看到令牌的情况下将令牌发送到服务器的方法。

我不是在问如何在 Android 和 PHP 之间发出 HTTP 请求,我是在问如何只接受来自 Android 和 PHP 的 HTTP 请求

【问题讨论】:

  • 您不需要来自客户端 (Android) 和 PHP 的安全请求(仅 HTTPS 就足够了),因为用户有多种获取方式。您必须通过代码保护您的数据免受服务器的攻击
  • 不能以api调用的方式向app后台的php服务器发起https请求吗?
  • 我认为安全令牌的通常做法是: 1. 通过 POST 参数或标头发送它们; 2. 简单地让它们在相对较短的时间内到期;和 3. 仅通过 HTTPS 发送它们。
  • 如果你真的想从客户端系统中隐藏令牌文本,你可以看看任何类型的非对称加密。您可以在 Android 上使用令牌 encrypt 请求,然后在服务器上使用 decrypt。但是如果用户可以访问设备的内存,他/她可能仍然可以获得令牌和加密密钥。

标签: php android


【解决方案1】:

您可以使用/创建加密以发送到 PHP 服务器以及从服务器发送到设备的浏览器。加密模式将对您的令牌代码进行编码。 比如:token=5456432145 to token=D37AG3H7183BAD2E6DGAS

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2015-02-03
    • 2014-03-25
    • 2014-05-02
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多