【发布时间】:2009-11-03 11:01:28
【问题描述】:
是否有任何解决方案可以为仅使用 JavaScript 的客户端实施 REST 身份验证?任何人都可以阅读 JavaScript 代码。我在这里阅读了很多关于 REST 身份验证的帖子,但没有找到任何答案。
【问题讨论】:
-
我认为唯一的解决方案是 (API)-Key 什么的。但是如何确保密钥仅适用于指定域?主机文件中的一行,如果它基于 Javascript,我将绕过此检查。
-
您的意思是创建一种身份验证机制,其中用户可以输入自己的凭据,然后页面上的 JS 函数将使用 XHR 进行身份验证,而不是通过让页面导航到不同的资源?
-
面向公众的 API 的 API 密钥解决方案很有用,因为尽管您可以更改主机文件并允许您使用其他人的 API 密钥,但互联网上其他 99% 的用户不会去做。因此,为了使您(或任何其他人)的网站可用,您只需通过提供的渠道获得 API 密钥。由于每个人都将合法地使用 API 密钥,因此如果有人开始滥用他们的访问权限,他们的密钥就会被撤销。
标签: javascript security rest authentication client-side-validation