【发布时间】:2023-04-09 05:34:01
【问题描述】:
当您为 Web 应用程序创建 Google API 凭据时,您指明了允许的 Javascript 来源,它只是一个 URI 列表。我试图了解这些的目的是什么。
这意味着任何提供客户端 ID 的 JS 代码都必须来自允许的来源才能访问 Google 的 API(例如日历 API 或 Google+ API)。但这有什么帮助呢?
客户端 ID 是公共知识,对于恶意代码来说,欺骗来源是微不足道的。
我要做的第一件事是添加“http://localhost:8080”,这样我就可以从我的开发环境中运行代码,但当然每台计算机都自我标识为“localhost”,所以我已经有效地否定了它的任何安全性。
这有什么意义?
提前致谢!
【问题讨论】:
标签: google-api google-cloud-platform