【问题标题】:Non-Flask Frontend with Flask Backend Confusion非 Flask 前端与 Flask 后端混淆
【发布时间】:2015-02-19 15:03:40
【问题描述】:

所有,

我需要一点指导。我有一个 Polymer 前端来处理 Google oAuth 以允许用户进入应用程序。前端从 oAuth 捕获用户的电子邮件地址,并将其用于对我在后端构建的 Flask API 的 GET 请求。我没有在我的 Flask API 中构建身份验证,因为我认为不需要这样做,因为我有 Polymer 作为看门人。我意识到,如果人们想要捕获其他用户的数据,他们可以查看源代码并重试 API URL 以使用。

鉴于我只在前端使用 Google oAuth,我正在寻找有关如何锁定 API 后端的指导。

谢谢,

马科斯

【问题讨论】:

  • 您是否对应用程序与 Google OAuth 通信所必需的非常敏感的 URL 进行了硬编码?
  • 不适用于客户端的 Google oAuth,但我的服务器端 API 不使用 Google oAuth。鉴于我的前端设置,如何最好地保护服务器端 API?

标签: api flask google-api


【解决方案1】:

我不确定这是否是正确的答案,但无论如何我都会发布我的结果。如果有错误,请发送反馈。我将让我的前端在每次 API 调用时从标头中的 auth 进程发送用户的访问令牌。我的后端 API 将获取该访问令牌并使用它来查询 Google API 以查找创建令牌的电子邮件地址。如果电子邮件与 API 调用请求数据的电子邮件匹配,则将返回数据。如果不是,它将返回一个错误。

【讨论】:

    猜你喜欢
    • 2019-04-07
    • 2023-03-15
    • 2022-09-28
    • 2018-11-25
    • 2019-10-22
    • 2019-12-10
    • 1970-01-01
    • 2022-01-01
    • 1970-01-01
    相关资源
    最近更新 更多