【问题标题】:API security: how to secure refresh token api'sAPI 安全性:如何保护刷新令牌 api 的安全
【发布时间】:2017-11-17 12:50:33
【问题描述】:

我在auth中使用了两个api

1)api/auth/newtoken

成功验证用户(即在数据库中检查用户名和密码)并返回token(expir:3 days) 和refreshToken

1)api/auth/updatetoken

当令牌过期时,使用refreshToken 调用此api 并获取新的token

我的问题是如何保护api/auth/updatetoken api ?目前这个api是针对android应用的,一旦我们反编译应用就很容易得到这个api。

有什么更好的方法来保护这个 api??

【问题讨论】:

  • 您特别关注什么?我假设您将验证refreshTokentoken 是否有效,那么如果有人反编译您的应用程序并了解此端点,为什么还要担心呢?讨论某事的安全性还应考虑威胁模型(您担心什么风险,攻击者是谁等)。

标签: android api security express authentication


【解决方案1】:

保存设备ID然后刷新,您可以检查提交的设备ID是否正确,如果需要也使用IP

【讨论】:

    猜你喜欢
    • 2014-10-27
    • 1970-01-01
    • 1970-01-01
    • 2017-12-25
    • 1970-01-01
    • 2018-10-16
    • 2021-10-28
    • 2019-02-20
    • 2022-01-19
    相关资源
    最近更新 更多