【问题标题】:AWS serverless and javascript - is it secure?AWS 无服务器和 javascript - 安全吗?
【发布时间】:2018-08-02 04:11:54
【问题描述】:

因此,我正在深入研究“无服务器”架构,在查看了 tutorial 关于 Angular 作为前端和 API 可用的 nodejs lambdas 之后,我不确定它是否安全。我所做的 Angular 网站调用了链接到 lambda 函数的 AWS api。因为它是有角度的并且对客户端的浏览器可见,所以重要的密钥,例如 - AWSCognito.config.update({accessKeyId: 'something', secretAccessKey: 'something'});可以看到。

在创建这些密钥时,AWS 让您看到它们一次,然后隐藏 secretAccessKey,所以我想将它留在 js 文件中不太合理?我仍在学习 AWS 的基础知识,所以请告诉我您的想法以及最佳解决方案是什么,谢谢!

【问题讨论】:

    标签: javascript amazon-web-services security amazon-s3 serverless


    【解决方案1】:

    因为它是 javascript 并且对客户端都是可见的

    这不是真的。

    JavaScript 是一种编程语言。

    您发送到浏览器以在浏览器上运行的 JavaScript 对浏览器的所有者是可见的。您似乎将其与“所有 JavaScript”混为一谈。

    您发送到 AWS 以在 AWS 上运行的 JavaScript 对浏览器的所有者来说是不可见的。

    【讨论】:

    • 另外,为了进一步阅读:搜索“服务器端 JavaScript”和“NodeJS”。
    • 好吧,我的错。对于这个特定的例子,我说的是有一个 nodejs lambdas 和 API 链接到它们,由 Angular 网站使用。为了调用 api,您必须传递 aws 密钥,我目前正在一个有角度的 js 文件中执行此操作 - 在客户端浏览器上运行。
    • @user3873146 — 您应该使用 AWS API Gateway 作为 Lambda 的前端,并将 API Gateway 配置为不需要接收 API 密钥。
    • @Quentin 感谢您的建议,但是有没有办法防止有人暴力强制发布请求?这是一个简单的 http post call,它使用 lambda 将订阅者的电子邮件保存到 dynamodb。
    猜你喜欢
    • 2016-06-21
    • 2010-10-27
    • 1970-01-01
    • 2021-05-14
    • 1970-01-01
    • 1970-01-01
    • 2020-06-04
    • 2012-01-03
    • 2014-02-27
    相关资源
    最近更新 更多