【发布时间】:2011-02-27 06:55:12
【问题描述】:
我即将为我们的网站实现一个 RESTful API(基于 WCF 数据服务,但这可能无关紧要)。
通过此 API 提供的所有数据都属于我服务器的某些用户,因此我需要确保只有这些用户才能访问我的资源。因此,所有请求都必须使用登录名/密码组合作为请求的一部分来执行。
在这种情况下防止暴力攻击的推荐方法是什么?
我正在考虑记录由于错误凭据而被拒绝的失败请求,并在超过某个失败请求阈值后忽略源自同一 IP 的请求。这是标准方法,还是我遗漏了一些重要的东西?
【问题讨论】:
标签: api authentication rest restful-authentication