【发布时间】:2017-11-17 17:01:23
【问题描述】:
我的 GAE 应用在 GCP 中发布了一些 API,并使用以下结构:
# Replace the following lines with client IDs obtained from the APIs
# Console or Cloud Console.
WEB_CLIENT_ID = '????????????.apps.googleusercontent.com'
ALLOWED_CLIENT_IDS = [WEB_CLIENT_ID, endpoints.API_EXPLORER_CLIENT_ID]
SCOPES = [endpoints.EMAIL_SCOPE]
@endpoints.api(name=API_NAME,
version=API_VERSION,
description='An API to manage languages',
allowed_client_ids=ALLOWED_CLIENT_IDS,
scopes=SCOPES)
我怀疑是否有人从我的机器或 GitHub 项目中选择了这个源代码。他或她可以使用发现的 Web 客户端 ID 访问 API。
在这种情况下,最佳做法是什么?
我承认客户可以公开 ID 并且有人可以访问它。但我认为这是另一回事。
【问题讨论】:
标签: google-app-engine google-cloud-platform google-cloud-endpoints