【发布时间】:2012-09-19 11:02:05
【问题描述】:
我正在为我在 GAE python 上的应用程序开发一个 RESTful API,现在我正试图找出保护这个 API 的最佳方法。 我在这个应用上有自己的成员/身份验证机制。
最好的方法是什么?
- 拥有公钥/私钥对
- 成为 OAuth 提供者
- HTTP 身份验证(对我来说似乎很弱)
- 其他??
【问题讨论】:
标签: api google-app-engine authentication python-2.7 api-key
我正在为我在 GAE python 上的应用程序开发一个 RESTful API,现在我正试图找出保护这个 API 的最佳方法。 我在这个应用上有自己的成员/身份验证机制。
最好的方法是什么?
【问题讨论】:
标签: api google-app-engine authentication python-2.7 api-key
您可以使用 Google 服务帐户进行用户身份验证。但是,人们仍然可以注册一个帐户并使用您的 API,而且您的应用引擎费用肯定会上涨。他们刚刚在 Google I/O 2012 上介绍了 Google Cloud Endpoints。您将拥有一个仅用于您的客户端应用程序(Android、iOS)的客户端 ID。
Google I/O 2012 - Building Android Applications that Use Web APIs with Yaniv Inbar and Sriram Saroop
Google I/O 2012 - Building Mobile App Engine Backends for Android, iOS and the Web
如果您有兴趣,请尝试在
注册受信任的测试员【讨论】:
首先,放弃 HTTP Auth。不建议在真正的 REST API 中使用它,因为它驻留在 cookie 上。
我会选择 OAuth。有一个名为 appengine_oauth_provider 的库,它可以帮助您开始实现自己的提供程序。
【讨论】: