【发布时间】:2018-07-19 23:16:24
【问题描述】:
我正在构建一个 REST API 作为移动应用程序的后端。我想检查对 API 的请求是否来自我们的移动应用程序。但是,API 将要求最终用户登录才能访问某些端点。
我的问题是,我如何对所有传入请求进行身份验证,以确保它们来自我们自己的应用程序,同时对某些请求的最终用户进行身份验证?
我正在考虑发送一个 API 密钥以及 Authentication HTTP 标头中的所有请求来验证移动应用程序,并且(用逗号分隔)还发送一个 JWT 以验证最终用户。虽然这可以工作,但它似乎有点“hacky”。
验证移动应用和 移动应用的最终用户?
【问题讨论】:
标签: rest authentication jwt