【发布时间】:2021-10-25 18:57:37
【问题描述】:
想象一下前端(例如通过 ajax 请求)从 Rest API 获取数据并使用它的场景。保护 Rest API 的最佳方式是什么?
我在考虑不记名令牌。但是话又说回来,不记名令牌仍然可以从代码中被拦截/挖掘。
我也在考虑 CORS 并且只允许同源标头,但这同样可以通过 curl 等进行欺骗。
我还在考虑构建令牌环系统,其中请求者首先必须宣布他读/写资源的意图,然后要么被批准并给予一个使用令牌来执行读/写或被拒绝。但这最终可能会占用大量资源和性能。
还有哪些其他选择?
【问题讨论】:
标签: rest security authentication web