0
2台のサーバーを持つSNSアプリケーションがあります。 WebバックエンドサーバーとREST APIサーバー。AJAXを使用しているときにREST APIを保護する方法は?
- Webサーバは、RESTのAPIサーバは/トピック/コメントのようなAPIを提供し、それはセッション
- ずにRESTステートレスである必要があり、ユーザー名/パスワードを使用して、ユーザーのログイン/ログアウトを可能にし、ショーのユーザー情報
- APIは他のWebアプリケーションを提供します
解決策はありますが、どちらもセキュリティはありません。
- ベース認証、ブラウザが有効期限タイムスタンプを持つユーザー名/パスワードを
- トークンを保持して、問題はトークンがそう
有効期限が切れるまで、ユーザーがページにとどまる可能性があり、保護する方法がありますAJAXから呼び出すときのREST API?
APIを誰から保護するか? Webサーバーのユーザーからですか?完全な見知らぬ人から? XSSから? CSRFから? –