【发布时间】:2015-01-21 21:11:12
【问题描述】:
我的网络应用程序正在使用第 3 方工具来存储敏感数据,该工具能够通过回调 url 发送事件(即,当某些事情发生变化时,它会向给定的 url 发出请求)。为了防止恶意请求,第 3 方工具建议检查请求的 IP 地址以确保它来自他们的服务器,但这似乎很容易受到欺骗。
问题:
- 以这种方式验证请求来源是否安全?
- 客户证书对他们来说是更合理的方法吗?
【问题讨论】:
-
这个问题最好在Information Security询问
-
不,这不安全;正如您已经提到的,IP 地址很容易被欺骗——尤其是在没有预期响应的情况下。此外,动态 IP 地址听起来也很麻烦。
-
谢谢@Bergi。我同意。他们以这种方式实现它似乎很奇怪,所以我想我会仔细检查我没有遗漏什么。
-
需要更多帮助吗?如果是这样,我会更新我的答案。