webappを構築するときに、フォームデータ/インタラクションをすべてAJAX APIによって駆動したいと考えています。しかし、これらのAPIの多くはデータオブジェクト(JSON)を取得することになり、私は実際にそれらを使用する私のWebアプリケーションが好きです。自分のウェブサイトだけが呼び出せるような方法でAPIを構築する方法はありますか?それは失われる戦いのように感じる。AJAX APIを非表示にすることはできますか?
たとえば、要求を行ったドメインが私のものであるかどうかを確認できますが、ホストヘッダーを偽装することができます。誰かがちょうど私がセキュリティトークンで何か一つの生成があるかもしれないと思ってい
ブラウザのサンドボックスの外にリクエストを作成するには、Javaか何かでサービスを書くことができますので、 JSONPは私のためにそれを解決していませんが、私は感じます私が取る実際の尺度のように、巧妙なスクレーパーで偽装することができます。
これはトークンの正しい説明ですか? http://stackoverflow.com/questions/941594/understand-rails-authenticity-token?その場合、クライアントがページをリクエストしてフォームの認証トークンを見つけて、それを使用してAPIを厳重に叩くことはできないだろうか? – Anon