【发布时间】:2016-06-13 20:30:46
【问题描述】:
我们正在开发一个 web 应用程序,该应用程序对 office 365 进行休息调用。在此过程中,在提供必要的详细信息后,我们会从 azure 活动目录中获取一个仅限应用程序的访问令牌。使用此访问令牌,我们可以访问活动目录中存在的所有用户的资源,同时执行各种 Outlook 操作(休息调用!!)。任何人都可以使用 fiddler 或其他 Web 调试器等应用程序查看这些请求和响应。这是一个漏洞,任何可以使用公开可见的访问令牌的人都可以利用该漏洞调用服务器。
我们明显的问题是,如何避免这种情况以及如何保护我们的休息呼叫,是否需要访问令牌才能到达 Office 365,否则无法执行操作?请帮忙!!
【问题讨论】:
-
通过 SSL 拨打电话??
-
您是否担心令牌被您的应用用户滥用或有人嗅探用户浏览器上的流量的可能性?
-
嘿,你明白我的意思,我担心它会被我的应用程序的用户滥用!!
标签: rest azure oauth-2.0 office365 azure-active-directory