【发布时间】:2019-09-21 00:58:26
【问题描述】:
所以我实际上已经搜索了 2 个月,但什么也没有......基本上我有一个 Android 应用程序女巫向 PHP 服务器发出 HTTP(S) 请求。假设我有一个 URL 来获取一些信息:https://example.com/username/check/whaterver/,要访问这个 URL,你需要发送一个登录后获得的令牌。我已经准备好了一切,唯一的问题是我知道人们可以看到他们的手机发出的请求,比如说:URL:https://example.comForm-data:token=5456432145。我需要的是一种在用户无法看到令牌的情况下将令牌发送到服务器的方法。
我不是在问如何在 Android 和 PHP 之间发出 HTTP 请求,我是在问如何只接受来自 Android 和 PHP 的 HTTP 请求
【问题讨论】:
-
您不需要来自客户端 (Android) 和 PHP 的安全请求(仅 HTTPS 就足够了),因为用户有多种获取方式。您必须通过代码保护您的数据免受服务器的攻击
-
不能以api调用的方式向app后台的php服务器发起https请求吗?
-
我认为安全令牌的通常做法是: 1. 通过 POST 参数或标头发送它们; 2. 简单地让它们在相对较短的时间内到期;和 3. 仅通过 HTTPS 发送它们。