【发布时间】:2013-08-26 19:13:11
【问题描述】:
我在服务器上有一组 Web 应用程序,最终用户要求我们启用 XML-RPC。 XML-RPC 的“远程过程调用”部分让我有点害怕。我的担忧是否有效(即启用/使用 XML-RPC 是否安全)?从我的搜索中,我只能找到特定于 Wordpress 的信息(显然,他们认为 XML-RPC 足够安全,从 3.5 版开始默认启用它)。
【问题讨论】:
-
这里的上下文是什么?这个最终用户会用 XML-RPC 做什么?
-
在什么意义上“安全”?什么样的用户可以访问服务器,你想阻止他们做什么?
-
XML-RPC 只是一个接口;通过 XML-RPC 公开 API 和通过 RESTful 接口公开 API 并没有本质上的不同。在任何一种情况下,您都故意将 API 暴露给远程用户,其中隐含了所有安全影响——影响几乎完全取决于 API 本身的内容。