【发布时间】:2017-06-19 21:57:06
【问题描述】:
我有一个需要调用各种网络服务和/或 API 的单页应用程序。我想了解从 SPA 进行 api 或服务调用的公认方法是什么。我们目前有两种方法
对于某些第 3 方 API,我们在没有服务器端代理的情况下从单页应用程序直接调用。为了使它工作,我们启用了 CORS。
对于其他 API 调用 - 我们调用代理(包装器),该代理负责将它们重定向到适当的端点。
我们决定使用哪种方法的方式是 - 如果在调用第 3 方 api 之前需要进行某种数据操作 - 我们使用代理 - 否则我们从 SPA 直接调用。这是一个有效的方法。如果从安全的角度来看,第一种方法是否稳健,您是否有任何反馈?在第一种方法中,我们有一个仅限 http 的 cookie,它被用作访问令牌来调用 3rd 方 api。这是否会使我们暴露的 API 易受攻击?
提前致谢
【问题讨论】:
标签: architecture single-page-application microservices