【问题标题】:How to secure API endpoints without user authentication如何在没有用户身份验证的情况下保护 API 端点
【发布时间】:2017-10-23 15:37:38
【问题描述】:

我正在使用 angular2 & lumen 5.4 创建一个 SPA。让我们说有两条路线。一个GET 路由返回JSON 数据进行显示,一个POST 路由将文件上传到数据库。它是一个无需登录的内部应用程序(这是我无法控制的)。

如何正确保护端点?对于POST 上传表单,我可以包含一个隐藏令牌,但这根本不安全。 lumen 的所有身份验证教程都涉及用户登录,这对我来说不是一个选项。

任何示例或教程都会很有帮助,因为我过去一直使用用户身份验证

【问题讨论】:

  • 没有任何凭证的安全性?我的意思是有基于令牌的身份验证,但该令牌仍然需要基于某些东西。
  • 是的,没有凭据。因为我正在为其他人构建应用程序,所以我对此无能为力。这就是他们想要的。
  • 如果没有任何类型的凭据,这将很难实现。也许您可以将应用程序限制为内部 IP 地址(中间件),但这不是防弹的,也不是很好的解决方案..

标签: laravel laravel-5.4 lumen lumen-5.4


【解决方案1】:

你可以使用简单的middlewareMySQL,例如:

<?php
namespace App\Http\Middleware; 

use App\ApiKey;
use Closure;

class ApiMiddleware
{
    /**
     * Handle an incoming request.
     *
     * @param  \Illuminate\Http\Request $request
     * @param  \Closure $next
     * @return mixed
     */
    public function handle($request, Closure $next)
    {
        $tokenValid = ApiKey::where('api_key', $request->header('Authorization'))->exists();

        if (!$tokenValid) {
            return response()->json('Unauthorized', 401);
        } 

        return $next($request);
    }
}

API_KEY 可能是一些随机字符串,只需使用str_random(64); 并将其保存到数据库。然后,对于每个请求,您都应该将此令牌附加为 Authorization 标头。简单且安全。

至少但不是最后一个,之后别忘了register它。

【讨论】:

  • 这绝对比我打算做的更安全。我现在下班了,直到明天才能实现它,但是快速提问......加密/散列API_KEY 会更安全吗?如果我在前端设置一个隐藏字段(我知道这是公开的)并在后端设置一个 API_KEY 并且您必须对两者进行解散/解密并将它们组合起来,这样会更安全吗?
  • 当然你可以使用 Laravel 提供的 encrypt()decrypt() 助手。这取决于服务器上数据的敏感程度。
【解决方案2】:

您可以使用基于 IP 地址的安全性或类似的东西,但这是我第一次看到类似您的问题的东西,在您的应用程序的任何时候,如果您想要安全性,您需要凭据,当然,您总是可以进行其他类型的身份验证,例如输入电话号码或电子邮件,然后我会向您发送一个令牌,您将以进一步的形式介绍它,否则,我不知道在这种情况下还能做什么。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 2018-09-28
    • 1970-01-01
    • 2013-04-21
    • 1970-01-01
    • 2019-09-01
    • 2020-01-10
    • 2020-12-08
    • 2016-06-09
    相关资源
    最近更新 更多