【问题标题】:API Auth with firebase admin SDK (server to server) not (client to server)API Auth with firebase admin SDK (server to server) not (client to server)
【发布时间】:2021-12-09 17:22:26
【问题描述】:

我有一个通过 firebase 进行身份验证的前端应用程序。当我们的用户登录时,我们可以使用他们的 JWT 令牌并将其传递给我们的快速后端,以验证他们的访问权限。现在我们的 API 是安全的,只有在前端经过身份验证的用户才能使用我们的 API。

const fbTokenHeader = req.headers['userjwt'];
const auth = req.firebase.auth();
const user = await auth.verifyIdToken(fbTokenHeader);
if(!user) throw `No editor account found for ${user.email}`;
next()

现在我们需要调度程序(只是另一个后端应用程序)。它需要使用这个 api,但当然它没有在前端进行身份验证。允许服务器访问服务器的安全方法是什么?

【问题讨论】:

    标签: firebase firebase-authentication


    【解决方案1】:

    如何将令牌传递给您的调度程序服务器?您可以将其传递解码(如果您信任连接)或传递它编码并在目标服务器上重新验证/解码。

    【讨论】:

    • 以实际验证其他设备的方式创建令牌是未知的
    • 我不确定你的意思。但是查看您添加到问题中的代码,我在回答中指定的方法似乎是有效的:您可以根据连接是否安全将编码或解码的令牌传递给另一台服务器。
    猜你喜欢
    • 2020-02-06
    • 2020-08-27
    • 2017-12-11
    • 2020-02-01
    • 2015-12-07
    • 2014-07-19
    • 1970-01-01
    • 2021-11-08
    • 2018-02-16
    相关资源
    最近更新 更多