【问题标题】:How to store authorization token for HTTP call from Angular?如何存储来自 Angular 的 HTTP 调用的授权令牌?
【发布时间】:2020-08-21 09:32:51
【问题描述】:

我正在尝试对我们的旧版 API 进行 HTTP 调用。这些 API 使用基本授权。

从 Angular 应用程序进行调用时,我必须传递此授权令牌,这不是问题。我担心的是任何人都可以从 Angular 应用程序中嗅探令牌,这将允许他们调用我们的 API。

如何在不损害令牌的情况下调用现有 API?

【问题讨论】:

  • 你不能。如果客户端应用需要令牌,用户可以访问它。
  • 还有其他方法吗?让对 api 的调用更安全?
  • 一种方法是在您的客户端应用程序和 API 之间创建一个服务器,它将解决安全问题。请记住,前端是公开的,任何东西都可能从公共 cookie、本地存储、会话存储等中泄漏。
  • 正如@TZiebura 所说,您需要一个服务器将这些请求从您的客户端代理到旧版 API 并添加令牌。然后令牌对客户端不可用(您还可以在将客户端数据发送到这些 API 之前进行验证等)。

标签: angular angular-httpclient angular-http angular-http-auth


【解决方案1】:

用户可以访问客户端的任何存储(例如通过控制台)。所以,你不能隐藏它。

因此,您可以保存此令牌并设置为使用HttpInterceptor 请求:

【讨论】:

    猜你喜欢
    • 2023-04-07
    • 2021-04-15
    • 2017-08-15
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2013-06-15
    • 2021-02-09
    • 2021-03-28
    相关资源
    最近更新 更多