一些smartass人正在使用我的以api为中心的Web应用程序来克隆我的服务并使其看起来像他们自己的.有没有办法确保所有的ajax请求都来自我的网站?
当然我可以使用引用者标题,但他们可以很容易地伪造它.
在客户端发送任何Ajax请求之前,在客户端访问您的站点时设置cookie.
然后在提供Ajax时验证cookie.
或者,您可以仅对您的Ajax请求进行POST.这样他们就受到相同的原产地政策的约束.
它会打破整个宁静的意识形态.
http://en.wikipedia.org/wiki/Same_origin_policy