【问题标题】:How to authorize an android app for a php-database-webservice?如何为 php-database-webservice 授权 android 应用程序?
【发布时间】:2011-06-21 09:02:19
【问题描述】:

最近我为我的安卓设备编写了一个小应用程序。作为应用程序的数据存储,我使用 mysql 数据库,可以通过不同的 php scipts 访问该数据库。所以应用程序所做的一切,就是向 php 脚本发送 POST 请求以与数据库通信。

但现在我考虑安全方面。每个 web 客户端都可以访问这些 php 脚本。所以每个网络客户端都有可能破坏我的数据库,这当然不是理想的情况。 所以我想知道是否有办法只允许授权客户端使用这些 php-webservices? php 是否提供任何可供安卓客户端使用的身份验证?
干杯

【问题讨论】:

    标签: php android mysql web-services


    【解决方案1】:

    您只需要在调用服务时要求身份验证:

    当然还有其他可能性(WS-Security,但您似乎没有使用 SOAP)。

    【讨论】:

    【解决方案2】:

    为了安全,您应该更喜欢通过 API 与您的 mysql 进行交互...不是吗?

    【讨论】:

      【解决方案3】:

      几点:

      使用不同的端口(即:不是 80 或 8080)进行 Web 访问

      使用用户名和密码添加身份验证。在您的应用程序中,您可以从安全的配置文件中获取这些信息。

      在服务器端,您还可以检查用户代理、IP 地址甚至设备 ID。

      这只是一个开始

      【讨论】:

      • 我看不出更改端口如何以任何方式保护服务。用户代理验证给人一种安全的错误印象。至于 IP 地址,这实际上是无法通过移动设备设置的。
      猜你喜欢
      • 1970-01-01
      • 2012-06-04
      • 2019-12-10
      • 2011-11-16
      • 1970-01-01
      • 1970-01-01
      • 2016-10-05
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多