【发布时间】:2016-11-10 19:03:48
【问题描述】:
我正在使用 Web 链接,例如:http://example.com/abc/abc.php 在我的应用程序(例如 windows phone)中检索 JSON 数据。
一切正常,但可以从浏览器直接访问网址。我不希望网址可以直接访问。
如何保护 URL 不被直接访问但允许从应用程序访问?
【问题讨论】:
-
把脚本放到根目录之外?
-
你不能 100% 阻止这种情况。该应用程序在发出请求时看起来与浏览器完全一样。如果不是这样,没有什么可以阻止某人更改他们的用户代理、会话,以及任何让它看起来像这样的东西。您可以通过设置带有令牌的标头、更改应用程序中的用户代理或发布令牌值来减慢人们的速度。然后使用您的 php 脚本检查这是否是预期值。但这一切都可以被浏览器欺骗。
-
如果是POST url,则添加必须验证的token。它不会完全停止访问,但会大大减少访问。
-
如果你采取“不返回任何依赖应用隐藏的数据”的策略,那么这一点就没有实际意义了。
-
@JonathanKuhn 是的,令牌是保护的好方法。但这似乎很棘手。我尝试了文件夹的密码保护,但随后我使用username:password@website.com/abc/showall.php 访问了该网址,但此技术不适用于我的应用程序。我认为应用程序不支持 url 中的用户名和密码。任何想法。我看到一些应用程序从受密码保护的 url 获取请求
标签: php json windows-phone-8.1 win-universal-app