小编fle*_*exi的帖子

有没有办法保护公共端点?

我认为公共 REST api(例如注册端点)无法对用户进行身份验证是否正确。例如,我们的端点应该只接受来自我们的移动应用程序和未来 Web 应用程序的请求。

我很确定这在逻辑上是不可能的。我认为苹果和谷歌为服务器提供了一种方法(像 ca 一样)来识别来自注册设备的请求,但是将 API 更改为私有设备。由于身份验证实质上已移至应用商店,因此只有应用商店帐户的所有者才能使用它。

因此,将其完全公开以防止机器人攻击它的唯一方法是使用电子邮件确认和自动删除(如果在 x 时间内未确认)和 IP 速率限制。

一位承包商建议我们在每个应用程序中使用硬编码的唯一密钥,然而,在我看来这听起来不合逻辑且完全错误。当用户在他们的设备上下载应用程序时,应用程序和服务器之间的秘密就会被泄露。

那么我对密钥的看法是否正确,还有其他方法可以保护端点免受机器人攻击吗?我唯一能想到的另一件事是使用验证码。

security rest

1
推荐指数
1
解决办法
955
查看次数

标签 统计

rest ×1

security ×1