让我的网络API安全吗?

Rig*_*ong 8 security api web

我正在创建一个返回json的简单web api.

它将执行简单的crud操作.

验证用户的最佳方式是什么,OAuth似乎是这里的主要推荐,但我正在寻找一些我可以简单地实现自己,基于令牌或API密钥的东西?

任何想法建议提示都会很棒,谢谢

更新:忘记提及,这个API不适合一般消费,它只是供我自己使用,但我想确保如果他们偶然发现,有人不能太容易进入.

roo*_*ook 3

首先,为了构建一个好的 API,您应该使用其他人的 API 来看看它们是如何工作的。为了实现 RESTful,需要使用 API 密钥,它只是一个非常大的随机数或“加密随机数”。但实际上这就像不朽的会话 ID 来查找用户身份验证信息一样,这并不是那么好。OAuth 很棒,如果你希望自己的系统 kerberos 非常安全。

可以劫持 json 响应,这是 json 的一个陷阱。如果每个请求都需要 API 密钥,那么攻击者就无法使用此方法。