【发布时间】:2017-12-08 23:01:09
【问题描述】:
我最近在做一个 WebAPI 项目,我将为其他 Intranet Web 应用程序打开一些端点,以便在我的 OracleDB 表空间中选择我的一些数据。我现在最关心的问题之一是保护 WebAPI 免受对我的 API 的无效调用。
我正在研究 HMAC 方法,在这种方法中,我与可以调用我的 API 的不同授权 Web 应用程序共享唯一密钥。
我的问题是,
假设我与 WebApp A 共享密钥 A,与 WebApp B 共享密钥 B,WebApp A 的开发人员是否可以将密钥 A 与他的另一个 WebApp C 一起使用来访问我的 API 并进行“授权”调用?共享给他们的密钥很容易在其他应用程序中被滥用。
【问题讨论】:
标签: c# asp.net-mvc asp.net-web-api oauth hmac