【发布时间】:2016-04-26 21:35:42
【问题描述】:
我正在连接一些 API 并使用如下基本身份验证:
this.jenkins = jenkinsapi.init('https://USERNAME:PASSWORD@this-is-a-jenkins.server.local:8080', {strictSSL: false});
我担心用户的密码只是以变量或纯文本形式存在。它位于“私有”方法中,但如果有人能够查看服务器上的源代码,他们将能够查看用户名和密码。
如何在仍然使用 http 基本身份验证的同时使其更安全?
【问题讨论】:
-
使用配置文件存储用户名/密码,理想情况下是加载到服务器而不是 webapp 或构建中的文件,因此即使开发人员也不知道生产的用户名/密码。
标签: javascript node.js rest http basic-authentication