【问题标题】:TrackJS: how to prevent attackers from using my token?TrackJS:如何防止攻击者使用我的令牌?
【发布时间】:2021-10-13 11:36:19
【问题描述】:

我打算使用 TrackJS 来监控我的应用程序中的错误,但通过阅读 documentation 似乎我的私人令牌必须在浏览器上公开:

<script src="https://cdn.trackjs.com/agent/v3/latest/t.js"></script>
<script>
  window.TrackJS && TrackJS.install({
    token: "YOUR_TOKEN"
  });
</script>

API 有我可以做的请求限制。因此,攻击者可以通过阅读源代码窃取我的令牌,并使用它向 TrackJS API 发出许多请求。如何防止此类攻击?

【问题讨论】:

    标签: security trackjs


    【解决方案1】:

    令牌实际上并不是“私有的”。别人看到就好了。它与 Google Analytics(分析)帐户/令牌或任何其他第三方服务标识符没有什么不同。这只是让我们知道将错误放入哪个帐户的一种方式。

    您的帐户does have API keys 和其他不应共享的内容,但您的安装令牌不是其中之一。

    【讨论】:

      猜你喜欢
      • 2015-09-28
      • 2019-05-26
      • 2013-12-07
      • 2014-01-02
      • 2017-03-31
      • 2012-03-06
      • 2020-10-27
      • 1970-01-01
      • 2021-06-26
      相关资源
      最近更新 更多