【问题标题】:Securing Server side pages for mobile app [closed]保护移动应用程序的服务器端页面[关闭]
【发布时间】:2015-11-24 08:55:51
【问题描述】:

我正在构建一个需要服务器端处理的移动应用。我已经使用 LAMP 创建了服务器端,应用程序只是使用 URL 调用相应的 php 页面来请求数据。例如,对于注册,我创建了 signup.php 并且应用程序调用 signup.php 来验证应用程序的登录凭据。我也有 php 脚本来说明用户请求的产品的拉取产品信息。目前这些 PHP 页面可以公开访问,即使它们会返回一个空白页面。但是,如何确保这些 PHP 页面只能由我的移动应用程序访问?如何让它更安全?

此外,移动用户只需注册一次。注册后,他会一直保持登录状态,直到他卸载应用程序。

【问题讨论】:

  • 在您的 php 应用程序的根文件夹中使用 .htaccess 文件。做谷歌.htaccess。

标签: php android api


【解决方案1】:

您可以做的是进行每个设备的身份验证。当您的用户在应用程序中注册时,应用程序会使用凭据向服务器发送请求。如果凭据正常,您将生成一个唯一的哈希。您将此哈希存储在用户附近 - 直接存储到用户表或相关表(取决于您是否允许多个设备签署给一个用户)。这个哈希值将随每个请求一起发送到服务器。根据你查找用户的哈希值,你就知道你在和谁打交道。

这个散列可以偶尔重新生成(你将新散列发送到设备并再次存储它)。

此外,您可以使用一些秘密密钥为每个请求创建校验和。比您在服务器上创建校验和并进行比较。但请注意,如果密钥存储在代码中,任何人都可以获得它。该密钥也可以从服务器发送。

很明显,服务器应该使用 HTTPS。

【讨论】:

    猜你喜欢
    • 2013-09-29
    • 2013-06-25
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2020-04-19
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多