【发布时间】:2020-08-21 09:32:51
【问题描述】:
我正在尝试对我们的旧版 API 进行 HTTP 调用。这些 API 使用基本授权。
从 Angular 应用程序进行调用时,我必须传递此授权令牌,这不是问题。我担心的是任何人都可以从 Angular 应用程序中嗅探令牌,这将允许他们调用我们的 API。
如何在不损害令牌的情况下调用现有 API?
【问题讨论】:
-
你不能。如果客户端应用需要令牌,用户可以访问它。
-
还有其他方法吗?让对 api 的调用更安全?
-
一种方法是在您的客户端应用程序和 API 之间创建一个服务器,它将解决安全问题。请记住,前端是公开的,任何东西都可能从公共 cookie、本地存储、会话存储等中泄漏。
-
正如@TZiebura 所说,您需要一个服务器将这些请求从您的客户端代理到旧版 API 并添加令牌。然后令牌对客户端不可用(您还可以在将客户端数据发送到这些 API 之前进行验证等)。
标签: angular angular-httpclient angular-http angular-http-auth