【发布时间】:2014-08-07 12:49:40
【问题描述】:
所以现在我非常赞同拥有纯 html+js 前端的想法,其中所有处理都发生在客户端浏览器上,后端提供 JSON/xml/其他格式的所有数据等等。
这是两难境地,
对于身份验证,我使用的是 OAuth2 Bearer 令牌,该令牌在用户使用用户名和密码进行身份验证时生成(例如在登录阶段)。
向此 WebAPI 发出请求的客户端应用程序(即前端 Web 服务器或移动应用程序)具有额外的安全性。当它发出初始请求时,它会传递“client_id”和“client_secret”以确保客户端应用程序有权向后端服务器发出此请求。
在传统的 .NET 方式中,我会将加密的客户端 ID 和密钥存储在 web.config 中,我的 C#(或 VB.NET)代码将检索它并通过 SSL 将其发送到服务器。因此,client_id 和 client_secret 不会在呈现的 HTML(例如)中暴露给客户端浏览器。
在纯 javascript 环境中,如何保护我的 client_id 和 client_secret(或任何其他敏感数据)?
谢谢
【问题讨论】:
-
1 和 2 应该是单独的问题,而 #3 太宽泛了。是的,对于客户端应用程序,您需要了解十亿件事。
标签: javascript angularjs security asp.net-web-api oauth