草庐IT

javascript - 如何保护 JavaScript 应用程序的 API 调用?

coder 2024-05-11 原文

我有一个 JavaScript 应用程序。

它是用 jQuery 构建的。

它使用 $.get() 从服务器拉取 JSON 数据,并使用该数据加载拼图。

我想将 JavaScript 应用程序分发给客户,并使其易于安装。

我希望它能简单地为他们提供一个 JavaScript block ,他们可以将其放入他们的页面,然后它将与我的 API 交互。

我没有传递敏感数据,我的任何 API 都在保护数据库免受 SQL 注入(inject)等攻击。

我只是想尝试防止未经授权使用我的 API,但我想不出用 JavaScript 来做到这一点的方法,因为任何拥有 DOM 检查器的人都可以从任何变量中获取任何凭据或可以监控任何服务器流量发布或获取数据...

是否可以验证另一端的引荐来源网址?

我知道这不是防弹的,但它不是敏感数据。我只想尽可能减少未经授权的使用..

有什么想法吗?

注意:我知道混淆 API key 或其他东西是徒劳的,我想知道除了用于识别 API 调用者的传统 key 之外,我还可以放置哪些其他控件。我完全控制 API 本身,所以我可以在这方面做任何事情......

最佳答案

JavaScript 身份验证存在漏洞

使用 JavaScript,几乎任何身份验证系统都会有漏洞,原因很简单,因为代码直接在浏览器中运行并且任何人都可以看到(网络调用也是如此)。因此,您可以根据自己的情况尝试几种方法。

IP白名单

如果您要将此应用程序分发给一小部分客户,并且您确切知道他们将从何处访问它,则可以使用 IP 白名单。这确实是完全保护 API 的唯一方法。然而,这种方法非常麻烦,因为对于每个新客户端,您都必须更新 API 白名单,并且考虑到您在这里谈论的可能不是您正在寻找的(但我提到它只是因为它有可能)。

访问 token

另一种方法是访问 token 。这是 Facebook 等网站常用的方法。有两种方法可以做到这一点。一种是只给每个客户一个 key 。您可以为每个人使用相同的 key ,但这不是很安全。为每个人提供不同的 key 不仅可以让您跟踪使用情况,还可以在必要时撤销访问权限。

访问 token 的第一种方法是在 JS 客户端中提供它。然而,这意味着任何查看源代码的人都能够访问您的 key ,并使用它发出请求。

第二种方法是将 key 存储在运行客户端的网站的服务器上的某个位置。然后,该服务器可以使用该 key 进行服务器到服务器调用以获得临时 session token 。人们仍然可以通过前端访问临时 session token ,但他们必须先访问该站点才能获取它(这允许您将处理此问题的责任转嫁给网站运营商)和 token 最终会过期。然而,这意味着需要一些服务器端代码,并且该应用程序将不仅仅是拖放式的东西。

对于上面给出的方法,您还可以查看类似 OAuth 的内容,以避免重新发明轮子。

白名单硬顶

使用 IP 的另一种可能做法是对特定 IP 进入白名单的频率或每天的次数设置硬上限。虽然您可能会遇到真正喜欢拼图的用户的问题,但这可以防止一些潜在的滥用。

关于javascript - 如何保护 JavaScript 应用程序的 API 调用?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/18516410/

有关javascript - 如何保护 JavaScript 应用程序的 API 调用?的更多相关文章

  1. ruby - 如何使用 Nokogiri 的 xpath 和 at_xpath 方法 - 2

    我正在学习如何使用Nokogiri,根据这段代码我遇到了一些问题:require'rubygems'require'mechanize'post_agent=WWW::Mechanize.newpost_page=post_agent.get('http://www.vbulletin.org/forum/showthread.php?t=230708')puts"\nabsolutepathwithtbodygivesnil"putspost_page.parser.xpath('/html/body/div/div/div/div/div/table/tbody/tr/td/div

  2. ruby - 如何从 ruby​​ 中的字符串运行任意对象方法? - 2

    总的来说,我对ruby​​还比较陌生,我正在为我正在创建的对象编写一些rspec测试用例。许多测试用例都非常基础,我只是想确保正确填充和返回值。我想知道是否有办法使用循环结构来执行此操作。不必为我要测试的每个方法都设置一个assertEquals。例如:describeitem,"TestingtheItem"doit"willhaveanullvaluetostart"doitem=Item.new#HereIcoulddotheitem.name.shouldbe_nil#thenIcoulddoitem.category.shouldbe_nilendend但我想要一些方法来使用

  3. ruby - 在 Ruby 程序执行时阻止 Windows 7 PC 进入休眠状态 - 2

    我需要在客户计算机上运行Ruby应用程序。通常需要几天才能完成(复制大备份文件)。问题是如果启用sleep,它会中断应用程序。否则,计算机将持续运行数周,直到我下次访问为止。有什么方法可以防止执行期间休眠并让Windows在执行后休眠吗?欢迎任何疯狂的想法;-) 最佳答案 Here建议使用SetThreadExecutionStateWinAPI函数,使应用程序能够通知系统它正在使用中,从而防止系统在应用程序运行时进入休眠状态或关闭显示。像这样的东西:require'Win32API'ES_AWAYMODE_REQUIRED=0x0

  4. python - 如何使用 Ruby 或 Python 创建一系列高音调和低音调的蜂鸣声? - 2

    关闭。这个问题是opinion-based.它目前不接受答案。想要改进这个问题?更新问题,以便editingthispost可以用事实和引用来回答它.关闭4年前。Improvethisquestion我想在固定时间创建一系列低音和高音调的哔哔声。例如:在150毫秒时发出高音调的蜂鸣声在151毫秒时发出低音调的蜂鸣声200毫秒时发出低音调的蜂鸣声250毫秒的高音调蜂鸣声有没有办法在Ruby或Python中做到这一点?我真的不在乎输出编码是什么(.wav、.mp3、.ogg等等),但我确实想创建一个输出文件。

  5. ruby-on-rails - 如何验证 update_all 是否实际在 Rails 中更新 - 2

    给定这段代码defcreate@upgrades=User.update_all(["role=?","upgraded"],:id=>params[:upgrade])redirect_toadmin_upgrades_path,:notice=>"Successfullyupgradeduser."end我如何在该操作中实际验证它们是否已保存或未重定向到适当的页面和消息? 最佳答案 在Rails3中,update_all不返回任何有意义的信息,除了已更新的记录数(这可能取决于您的DBMS是否返回该信息)。http://ar.ru

  6. ruby-on-rails - 'compass watch' 是如何工作的/它是如何与 rails 一起使用的 - 2

    我在我的项目目录中完成了compasscreate.和compassinitrails。几个问题:我已将我的.sass文件放在public/stylesheets中。这是放置它们的正确位置吗?当我运行compasswatch时,它不会自动编译这些.sass文件。我必须手动指定文件:compasswatchpublic/stylesheets/myfile.sass等。如何让它自动运行?文件ie.css、print.css和screen.css已放在stylesheets/compiled。如何在编译后不让它们重新出现的情况下删除它们?我自己编译的.sass文件编译成compiled/t

  7. ruby - 将差异补丁应用于字符串/文件 - 2

    对于具有离线功能的智能手机应用程序,我正在为Xml文件创建单向文本同步。我希望我的服务器将增量/差异(例如GNU差异补丁)发送到目标设备。这是计划:Time=0Server:hasversion_1ofXmlfile(~800kiB)Client:hasversion_1ofXmlfile(~800kiB)Time=1Server:hasversion_1andversion_2ofXmlfile(each~800kiB)computesdeltaoftheseversions(=patch)(~10kiB)sendspatchtoClient(~10kiBtransferred)Cl

  8. ruby - 如何将脚本文件的末尾读取为数据文件(Perl 或任何其他语言) - 2

    我正在寻找执行以下操作的正确语法(在Perl、Shell或Ruby中):#variabletoaccessthedatalinesappendedasafileEND_OF_SCRIPT_MARKERrawdatastartshereanditcontinues. 最佳答案 Perl用__DATA__做这个:#!/usr/bin/perlusestrict;usewarnings;while(){print;}__DATA__Texttoprintgoeshere 关于ruby-如何将脚

  9. ruby - 如何指定 Rack 处理程序 - 2

    Rackup通过Rack的默认处理程序成功运行任何Rack应用程序。例如:classRackAppdefcall(environment)['200',{'Content-Type'=>'text/html'},["Helloworld"]]endendrunRackApp.new但是当最后一行更改为使用Rack的内置CGI处理程序时,rackup给出“NoMethodErrorat/undefinedmethod`call'fornil:NilClass”:Rack::Handler::CGI.runRackApp.newRack的其他内置处理程序也提出了同样的反对意见。例如Rack

  10. ruby - 在 Ruby 中编写命令行实用程序 - 2

    我想用ruby​​编写一个小的命令行实用程序并将其作为gem分发。我知道安装后,Guard、Sass和Thor等某些gem可以从命令行自行运行。为了让gem像二进制文件一样可用,我需要在我的gemspec中指定什么。 最佳答案 Gem::Specification.newdo|s|...s.executable='name_of_executable'...endhttp://docs.rubygems.org/read/chapter/20 关于ruby-在Ruby中编写命令行实用程序

随机推荐