【问题标题】:filepicker.io securityfilepicker.io 安全性
【发布时间】:2013-04-08 02:33:43
【问题描述】:

来自 jsfiddle,http://jsfiddle.net/filepicker/BYF9t/

filepicker 使用 api 密钥初始化,读/写操作受策略保护。

filepicker.setKey('8PbzrhP9Tr2r6wPlSqzS');
filepicker.read(fpfile, {policy: policy, signature:signature}, function(contents)
    console.log(contents);  
})

filepicker.pick({policy: policy, signature:signature}, function(fpfile){
   console.log(fpfile);
});

但是我仍然不确定它的安全性,从某种意义上说,为什么没有人能够只使用 api 密钥并按如下方式使用它?

filepicker.pick(function(FPFile){
  console.log(FPFile.url);
});

此外,为什么任何人都不能只使用这些政策并从我的帐户上传/下载文件?

请帮助我理解这一点!

【问题讨论】:

    标签: filepicker.io filepicker


    【解决方案1】:

    为您的帐户启用安全性后,对 Filepicker.io API 的任何请求(无论是选择、读取等)都会被拒绝,除非它具有适当的策略和机密。

    为防止人们复制您的政策并恶意使用它们,您应该设置一个适当较短的到期时间以使其变得困难,并在您的终端使用某种程度的指数退避或类似措施,以确保一个人不会不断产生新的政策来自您的服务器的策略。

    【讨论】:

    • 然后读取每个图像,我们需要将策略和秘密一起发送。我觉得很麻烦。有没有设置安全性的好例子?
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2014-09-13
    • 2010-09-30
    • 2017-04-29
    相关资源
    最近更新 更多