【发布时间】:2015-02-19 15:03:40
【问题描述】:
所有,
我需要一点指导。我有一个 Polymer 前端来处理 Google oAuth 以允许用户进入应用程序。前端从 oAuth 捕获用户的电子邮件地址,并将其用于对我在后端构建的 Flask API 的 GET 请求。我没有在我的 Flask API 中构建身份验证,因为我认为不需要这样做,因为我有 Polymer 作为看门人。我意识到,如果人们想要捕获其他用户的数据,他们可以查看源代码并重试 API URL 以使用。
鉴于我只在前端使用 Google oAuth,我正在寻找有关如何锁定 API 后端的指导。
谢谢,
马科斯
【问题讨论】:
-
您是否对应用程序与 Google OAuth 通信所必需的非常敏感的 URL 进行了硬编码?
-
不适用于客户端的 Google oAuth,但我的服务器端 API 不使用 Google oAuth。鉴于我的前端设置,如何最好地保护服务器端 API?
标签: api flask google-api