gpt4 book ai didi

iphone - 关于从 iPhone 应用程序和 S3 上传照片的架构和设计问题

转载 作者:IT王子 更新时间:2023-10-29 07:37:26 26 4
gpt4 key购买 nike

我想允许 iPhone 应用程序的用户上传照片并使用 Amazon S3。我认为有两种方法可以解决这个问题:

  1. 从 iPhone 上传到我的服务器,然后代理它到 Amazon S3。
  2. 从 iPhone 直接上传到 S3

对于选项 1,安全性很简单。我永远不必告诉 iPhone 我的 S3 secret 。缺点是一切都通过我们的服务器代理进行上传,这有点违背了进入 S3 的目的。

对于选项 2,理论上它更好,但问题是您如何让 iPhone(或不同平台上的任何移动应用程序)写入我的 S3 存储桶而不告诉它我的 secret ?此外,我不确定这是否是一个好的设计,因为流程是:iphone 上传到 S3,获取 URL,然后告诉服务器 URL 是什么,以便它可以将它添加到我们的数据库以在未来。但是,由于通信分为两条腿(iphone->S3 vs iPhone->My-Server),因此它作为非原子操作很脆弱。

我找到了一些引用使用 Browser-based Uploads using POST 的旧信息但不确定这是否仍然是推荐的方法。我希望有一个更好的解决方案,我们可以只使用 REST API 而不是依赖 POST。我也看到了 AWS iOS Beta SDK ,但他们的文档没有多大帮助,我发现了一个 Amazon article这同样没有帮助,因为它警告您 做什么,但没有告诉您替代方法:

The mobile AWS SDKs sign the API requests sent to Amazon Web Services (AWS) in order to validate the identity of the AWS account making the request. Otherwise, a malicious developer could easily make requests to another developer's infrastructure. The requests are signed using an AWS Access Key ID and a Secret Access Key that AWS provides. The Secret Access Key is similar to a password, and it is extremely important to keep secret.

Tip: You can view all your AWS security credentials, including Access Key ID and Secret Access Key, on the AWS web site at http://aws.amazon.com/security-credentials.

Embedding credentials in source code is problematic for software, including mobile applications, because malicious users can de-compile the software or view the source code to retrieve the Secret Access Key.

有人对此的最佳架构设计和流程有什么建议吗?

更新:我越深入研究,似乎一群人推荐使用 HTTP POST 方法和 json 策略文件,如下所述:http://docs.amazonwebservices.com/AmazonS3/2006-03-01/dev/index.html?UsingHTTPPOST.html .

这样,流程将类似于 (1) iPhone 向我的服务器发出请求,要求策略文件 (2) 服务器生成 json 策略文件并返回给客户端 (3) iPhone 对照片 + json 进行 HTTP POST策略到 S3。我讨厌我以一种明显笨拙的方式使用 HTTP POST,但它似乎更好,因为它完全消除了我的服务器存储照片的需要。

最佳答案

我已经讨论过这个问题 on the AWS forums前。正如我在那里所说,从移动设备访问 AWS 的正确解决方案是使用 AWS Identity and Access Management为每个用户生成临时的、权限有限的访问 key 的服务。该服务很棒,但目前仍处于测试阶段,还不是移动 SDK 的一部分。我有一种感觉,一旦这个东西永久发布,您就会立即在移动 SDK 上看到它。

在那之前,generate presigned URLs为您的用户,或像其他人建议的那样通过您自己的服务器代理。预签名 URL 将允许您的用户临时 GET 或 PUT 到您的一个存储桶中的 S3 对象,而无需实际拥有您的凭据(它们被散列到签名中)。您可以阅读有关详细信息 here .

编辑:我已经使用 IAM 的预览测试版针对此问题实现了适当的解决方案。这是available在 GitHub 上,你可以 read about it here .

关于iphone - 关于从 iPhone 应用程序和 S3 上传照片的架构和设计问题,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/4481311/

26 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com