【问题标题】:Is it possible to fake the domain of the request came from?是否可以伪造请求的域来自?
【发布时间】:2022-01-08 23:48:03
【问题描述】:

允许限制其对某些域的 API 使用的网站 - 因此他们将只接收和尊重来自这些域的请求。

他们如何检查发件人域?可以伪造吗?

【问题讨论】:

    标签: api rest http security


    【解决方案1】:

    另一种方法是在服务器上支持 TLS 相互身份验证,在这种情况下,客户端必须通过提供由相互信任的证书颁发机构颁发给它的适当 TLS 客户端证书来验证自己。

    【讨论】:

      【解决方案2】:

      他们可以通过验证附加到发件人 HTTPS 请求的发件人域 PubKey 证书来检查发件人域,该证书应由 CA 签名以证明发件人域。这应该基于基于 SSL 的加密网络数据流量。

      【讨论】:

        猜你喜欢
        • 1970-01-01
        • 2013-12-23
        • 1970-01-01
        • 2022-06-10
        • 1970-01-01
        • 2018-08-18
        • 2018-03-18
        • 2015-04-30
        • 2023-04-02
        相关资源
        最近更新 更多