为了账号安全,请及时绑定邮箱和手机立即绑定

api 认证安全问题

api 认证安全问题

API
Cats萌萌 2018-07-25 18:20:56
主要讨论安全问题!如果不明白的请绕道,谢谢。最近做这个一个Restful的东西。看了很多相关的资料。比如我选一个简单的验证每一个请求url部分带上auth_token思路是这样的使用了SSL1,用户先登陆,然后返回这个token给他。2,然后用户在每个API请求带上这个token。因为都使用https那么就是相对安全。可是如果是JS+html的项目。那么使用这个API就会在Ajax里面直接看到这个请求的token。那么其他除了这个人之外的人就可以用这个token做各种请求。那么是不是对于ajax这种情况如何保证相对安全。同时不重写Restful api
查看完整描述

3 回答

?
GCT1015

TA贡献1827条经验 获得超4个赞

Token 的生成是和用户账号相关的(除非你不这样做),登陆成功之后生成的 Token 应该只有这个用户的请求才能用,再加上你是 ssl 加密,除非账号被盗,否则就算拿到了 Token 也没用。另外你也可以在服务端对 Token 有效性进行进一步验证,这里面可用的方法就多了去了,打开脑洞想吧。

查看完整回答
反对 回复 2018-07-29
?
猛跑小猪

TA贡献1858条经验 获得超8个赞

有标准的,oath2.0

查看完整回答
反对 回复 2018-07-29
  • 3 回答
  • 0 关注
  • 717 浏览

添加回答

举报

0/150
提交
取消
意见反馈 帮助中心 APP下载
官方微信