【发布时间】:2019-01-16 22:23:13
【问题描述】:
我必须设计一个与提供的 API 交互以交换数据和信息的移动应用程序,并且我已经阅读了有关 API 安全性、Oauth 2、令牌等的信息,但我仍然不清楚,以下是要点:
第 3 方作为黑盒提供的 API,未实施安全措施, 因此您可以查询属于任何用户的数据。
用户应该使用我们的应用程序,使用用户名/密码登录并只能访问他的数据。 (一定很 安全,因为如果安全被破坏,我们应该付出很多)
解决方案需要实施和自托管,而不是来自第三方或云提供商。
API 调用示例:
....base url...../{subscriber-ID}/offers
上述调用为 ID 为 {subscriber-ID} 的订户获取合适的优惠,因此显然,在没有安全性的情况下,我可以查询任何订户的优惠,但我的目标是在用户/密码之间链接并仅查询数据与所需用户相关。
我读了很多,但我很困惑,因为我是 API 安全的新手。 那么我应该从哪里开始呢?就我而言,我如何从 Oauth 2 中受益?只需要路线图,而不是如何实施。
【问题讨论】: