【发布时间】:2015-08-19 14:37:24
【问题描述】:
我以只有读取权限的 Scott 身份登录。 oauth2 服务器(基于 JAVA)给了我一个令牌。然后我让我的队友把他未过期的令牌寄给我。我更新了我的 Angular 应用程序并硬编码了给我的令牌。我尝试对 api 进行更改,并且能够进行一些更改。
后端 api 如何防止这种情况发生?
【问题讨论】:
-
然后我让我的队友把他未过期的令牌寄给我。这就像我问我朋友他的 Gmail 密码,现在我可以访问他的 gmail 帐户。所以Gmail有安全漏洞:)
标签: java angularjs security oauth-2.0