私はangle2 &ルーメン5.4を使用してSPAを作成しています。ちょうど2つのルートがあると言うことができます。表示するJSONデータを返す1つのGET
ルートと、ファイルをデータベースにアップロードする1つのPOST
ルート。ログインしなくて済む社内のアプリです(これは私の手元にありません)。ユーザー認証なしでAPIエンドポイントを保護する方法
どのようにしてエンドポイントを適切に保護できますか? POST
アップロードフォームの場合は、非表示のトークンを含めることができますが、それはまったく安全ではありません。ルーメンの認証チュートリアルには、ユーザーのログインが含まれていますが、これは私の選択肢ではありません。
任意の例やチュートリアルでは、本当に私は常に過去
資格情報を一切持たないセキュリティ?つまり、トークンベースの認証がありますが、そのトークンは何かに基づいている必要があります。 –
はい、資格情報なし。私は他の誰かのためにアプリを作っているので、私はそれについて何もしない。これは彼らがそれを望む方法です。 – ghan
資格情報を一切持たないと、実装が難しくなります。おそらく、あなたは内部IPアドレス(ミドルウェア)にアプリを制限することができますが、それは防弾ではない、どちらも良い解決策ではありません.. – Tim