【问题标题】:What are the steps required to secure a Web API with OAuth?使用 OAuth 保护 Web API 需要哪些步骤?
【发布时间】:2012-03-20 10:00:48
【问题描述】:

这是将基于 HTTP 的 API 限制为已知客户端的最佳选择吗?

我主要想知道只有某些受信任的应用程序(例如,本机移动应用程序)才能访问 API。

【问题讨论】:

  • 我认为这个问题可以从一些阐述中受益。什么是“客户”?软件客户端?终端用户?如果它是软件 - 您是指安装实例,还是只是整体“受信任的软件包”?
  • @Scott - 好建议。我正在专门研究移动应用程序,但我认为“受信任的软件包”总结得很好(或者可能是注册软件开发商的软件的同义词)。

标签: web-services security oauth oauth-2.0


【解决方案1】:

这不是 OAuth 2.0 旨在解决的问题。尤其是移动应用程序很难被识别为“已知客户端”,因为它们无法保密——它们的应用程序代码会被下载,并且可能会被想要编写自己的使用相同协议的客户端的黑客进行反编译。

这个问题有点重复:OAuth2 security considerations for client_id

【讨论】:

  • 嘿@Scott,感谢您提供的信息。我同意这不是一个万无一失的计划。不过,我不认为这是重复的,因为我正在合理地寻找如果他们有一个想要使用 OAuth 保护的应用程序会采取的步骤。
猜你喜欢
  • 2016-05-17
  • 2016-03-05
  • 1970-01-01
  • 2015-02-07
  • 1970-01-01
  • 2016-01-05
  • 1970-01-01
  • 2010-11-05
  • 2014-03-13
相关资源
最近更新 更多