【发布时间】:2015-09-12 00:53:08
【问题描述】:
我一直在使用 oauth 2(准确地说是 openid 连接)不记名令牌来授予访问权限的 webapi 2 项目。现在整个想法是,承载令牌只有在与安全连接一起使用时才是安全的。
到目前为止,我根本不允许对网络服务器进行 http 调用,这有点工作,因为没有人可以使用不记名令牌进行 http 调用。
我们现在有一些端点需要通过 http 可用(不需要承载令牌/身份验证),我们当然要启用 http。现在我的问题是,在这些情况下什么是正常的?
我是否有一个属性可以用于所有只接受 https 的操作? 我可以将其设为默认行为,并且只将属性放在那些在 http 上没问题的属性上吗?
建议是什么,我们有责任在不安全的线路上使用 oauth 令牌还是 API 的用户?
【问题讨论】:
标签: asp.net-web-api