【问题标题】:Limit web service access to iPhone app限制对 iPhone 应用程序的 Web 服务访问
【发布时间】:2010-11-07 21:17:11
【问题描述】:

我正在管理依赖网络服务提供目录访问的 iPhone 应用程序的开发。我现在主要的安全问题是有人访问我的网络服务并复制/抓取我的整个目录(现在,它不包含任何专有的东西——但这会改变)。

简而言之,我需要限制对我的 iPhone 应用程序的 Web 服务访问。当应用程序处于测试阶段时,我可以轻松获取 iPhone 设备 ID 并将其限制为仅限 5 个开发人员。但是当应用上线时,我不想(并且不确定我是否可以合法)收集设备 ID 进行身份验证。

我尝试通过用户-客户端字符串限制访问 - 但这可能会被欺骗。

我的下一步是某种共享密码短语 - 但同样,它可以被嗅探。

还有其他想法吗?

TIA,
伙计

【问题讨论】:

    标签: iphone web-services security limit


    【解决方案1】:

    最终这将归结为身份验证。我认为您将不得不使用安全通信 - 即某种基于证书的加密,该加密仅适用于 iphone 应用程序。

    如果 Auth 可以被欺骗,那么您就没有任何保护措施。

    这个问题中有一些信息:Best Security Framework to secure and authenticate an iPhone app which uses REST? 或这里

    http://www.flowmessenger.com/blog/2009/11/10/iphone-and-secure-restful-authentication.html

    【讨论】:

      【解决方案2】:

      我已经构建了一个类似的解决方案,并且通过服务器上的 https 访问和用户名密码身份验证来访问 API/web 服务来解决安全问题。

      我相信,实施 HTTPS 后,您会更放心地通过设备 ID 或其他更有信心的东西进行限制

      【讨论】:

        猜你喜欢
        • 1970-01-01
        • 1970-01-01
        • 2016-07-18
        • 1970-01-01
        • 1970-01-01
        • 1970-01-01
        • 1970-01-01
        • 1970-01-01
        相关资源
        最近更新 更多