2017-01-16 3 views
-1

프런트 엔드에 액세스 할 수 있도록 REST API를 사용한다는 전체 개념을 시험해 왔습니다.REST API 요청 인증

내 API에 대한 요청이 진행중인 세션에서 발생했는지 어떻게 확인합니까? 인증을 요청할 때마다 각도 섹션을 보낼 수있는 "토큰"은 그것을 찾는 데 충분히 흥미로운 사람이 볼 수 있습니다.

이 사람은 젖소가 집에 올 때까지 그 토큰을 가져 와서 API에 "인증 된"요청을 보낼 수 있습니다. 이 문제를 어떻게 해결합니까?

즉, 내가 토큰을 가진 사람은 보장하기 CSRF 및 상시 관측소와 같이 사용할 수있는 여러 메커니즘이있다

+0

http://blog.scottlogic.com/2016/02/01/man-in-the-middle.html – Sebas

답변

1

사용자 등에 민감 할 수있는 정보에 대한 액세스 권한을 얻을 수있는 API를 사용 좋아하지 않을 요청이 주어진 도메인 이름 (예 : 자신의 웹 사이트)에서 나온 것임