【发布时间】:2016-01-17 14:34:48
【问题描述】:
我目前正在使用 Play Framework 2.3 开发 REST/JSON API。我目前正在考虑一种有效而简单的方法来保护 API。安全性是指某些操作需要最终用户经过身份验证才能被接受。
目前,我依赖 Play Framework 会话管理(提醒一下,它将所有会话数据存储在每个查询中发送的签名 cookie 中 - 因此,它是无状态的,即使 cookie 可以客户端读取,无法更新)。
流程很简单:
- 最终用户登录得益于 API 客户端发送登录查询
- 如果接受,则在回复中设置 cookie
- 在发送下一个查询时,API 客户端会自动添加 cookie,从而最终用户被 API 识别
我的问题如下:我真的需要在安全方面走得更远吗?我找不到这个现有机制不能正常工作的原因......
提前致谢!
PS:目前我既是 API 的开发者又是消费者,没有公开发布它的计划。
PPS:我正在开发的客户端是一个使用 AngularJS 的简单 webapp
【问题讨论】:
-
我不明白这个问题,因为“进一步”非常广泛。明知自己是唯一的消费者,为什么还要对自己施加进一步的安全限制?您关心什么 - 只是一般的安全最佳实践、框架安全性的完整性,还是其他什么?
-
确实如我所说,API 是不公开的。在这种情况下,这只是为了确保我不会忘记可能导致安全漏洞的大事(所以是的最佳实践)。但老实说,我的问题也适用于其他使用公共 API 的用例。
-
查看这篇文章,它解释了在 play 18076206 和 play 自己的 documentation 上下文中的跨站点请求伪造问题
标签: api rest security http playframework