【发布时间】:2017-11-17 12:50:33
【问题描述】:
我在auth中使用了两个api
1)api/auth/newtoken
成功验证用户(即在数据库中检查用户名和密码)并返回token(expir:3 days) 和refreshToken。
1)api/auth/updatetoken
当令牌过期时,使用refreshToken 调用此api 并获取新的token。
我的问题是如何保护api/auth/updatetoken api ?目前这个api是针对android应用的,一旦我们反编译应用就很容易得到这个api。
有什么更好的方法来保护这个 api??
【问题讨论】:
-
您特别关注什么?我假设您将验证
refreshToken和token是否有效,那么如果有人反编译您的应用程序并了解此端点,为什么还要担心呢?讨论某事的安全性还应考虑威胁模型(您担心什么风险,攻击者是谁等)。
标签: android api security express authentication