- c - 在位数组中找到第一个零
- linux - Unix 显示有关匹配两种模式之一的文件的信息
- 正则表达式替换多个文件
- linux - 隐藏来自 xtrace 的命令
我已经设置了一个测试谷歌云端点 api 并让它运行得非常快。它运行良好,在 iOS 模拟器中使用测试应用程序,并使用 Google 的 APIs Explorer。该 API 目前对所有人开放,无需身份验证。
我想:设置应用程序可以使用的 API key 或系统凭据,以确保它可以单独访问 api - 拒绝所有其他人。
Google Endpoints Auth 文档中的方法 (1) 是使用 Google Developers Console (2) 创建 OAuth 2.0 客户端 ID。因此,我为类型为 iOS 的已安装应用程序创建了一个 ID。到目前为止一切顺利。
在应用程序中,GTLService 对象如下所示...
-(GTLServiceDemogaeapi *)myApiService {
GTMOAuth2Authentication *auth = [[GTMOAuth2Authentication alloc] init];
auth.clientID = @"10???????????????????ie.apps.googleusercontent.com";
auth.clientSecret = @"z????????????3";
auth.scope = @"https://www.googleapis.com/auth/userinfo.email";
static GTLServiceDemogaeapi *service = nil;
if (!service) {
service = [[GTLServiceDemogaeapi alloc] init];
service.authorizer = auth;
service.retryEnabled = YES;
[GTMHTTPFetcher setLoggingEnabled:YES];
}
return service;
}
在 GAE 上,我指定了 (allowed_client_ids 并向方法中添加了用户检查...
@endpoints.api(name='demogaeapi', version='v1',
allowed_client_ids=['10?????????????ie.apps.googleusercontent.com',
endpoints.API_EXPLORER_CLIENT_ID],
scopes=[endpoints.EMAIL_SCOPE],
description='My Demo API')
class MyApi(remote.Service):
@TestModel.method(path='testmodel/{id}', name='testmodel.insert', http_method='POST')
def testModelInsert(self, test_model):
current_user = endpoints.get_current_user()
if current_user is None:
raise endpoints.UnauthorizedException('Invalid token.')
current_user 始终是 None 因此该方法将始终引发异常。这似乎是一个已知问题问题 8848:Google Cloud Enpoints get_current_user API doesn't fill user_id (3) 没有希望很快得到修复。
编辑:2015 年 5 月 15 日 - Google 发布了 Issue 8848 status WontFix。
我看到可以使用 API key ,但虽然我已经能够创建一个 - 但我还没有找到在后端启用它的方法。我还注意到这种方法有一个很大的漏洞,Google 的 APIs Explorer 可以解决这个问题请参阅 SO 问题 (4)。
@endpoints.api 参数:auth_level,此处描述 (5),是否提供了答案?我尝试使用:
@endpoints.api(name='demogaeapi', version='v1',
auth_level=endpoints.AUTH_LEVEL.REQUIRED,
scopes=[endpoints.EMAIL_SCOPE],
description='My Demo API')
但是能够在不使用凭据的情况下从客户端应用程序使用 api。所以它显然没有添加任何身份验证。
将 hiddenProperty 添加到持有共享 key 的客户端查询。如 bossylobster 此处 (6) 和 Carlos 此处 (7) 所述。我试过了,但看不到如何获取原始 request 对象(另一个问题 How to get at the request object when using endpoints_proto_datastore.ndb? 的主题)。
@TestModel.method(path='testmodel/{id}', name='testmodel.insert', http_method='POST')
def testModelInsert(self, test_model):
mykey,keytype = request.get_unrecognized_field_info('hiddenProperty')
if mykey != 'my_supersecret_key':
raise endpoints.UnauthorizedException('No, you dont!')
编辑:另一个选项浮出水面:
有谁知道如何让这些选项起作用?或者我应该以不同的方式处理这个问题吗?
如您所见,我需要指导、帮助、想法...
因为我需要 10 个声誉才能发布超过 2 个链接:这里是我必须提取并添加为引用的链接。有点破坏了问题的流程。
最佳答案
一个很好的问题和一个真正的问题。我通过拥有自己的“用户”数据库表解决了这个问题。 Long
键(我使用 Java)是在写入时自动生成的,这是我从那时起用来唯一标识用户的值。写入该表的还有 Google ID(如果通过网页调用则提供)、电子邮件地址和 iOS id(在未登录 Google 帐户的情况下使用 iOS 应用程序时)。
当我的 AppEngine 端点被调用时,我使用 存在于 User
参数中的信息(只是登录客户端的经过身份验证的电子邮件地址)或一个单独的,可选的 iosid
参数,以便从所述表中获取我的内部用户 ID 号,并从那时起使用它来唯一标识我的用户。
我也使用同一个表来存储其他特定于用户的信息,所以这与尝试使用 current_user
作为主键没有什么不同,只是我必须创建三个字段(googleid、电子邮件、iosid)索引以供查找。
关于python - 有没有办法保护谷歌云端点原型(prototype)数据存储?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/27195497/
以下代码,我使用 chrome 浏览器控制台进行了检查: function A(){ this.a='a' } 这是一个构造函数。我已经将一个属性 b 赋给了 A 的原型(prototype)。
就目前而言,这个问题不适合我们的问答形式。我们希望答案得到事实、引用资料或专业知识的支持,但这个问题可能会引发辩论、争论、投票或扩展讨论。如果您觉得这个问题可以改进并可能重新打开,visit the
关闭。这个问题是opinion-based .它目前不接受答案。 想改进这个问题?更新问题,以便 editing this post 提供事实和引用来回答它. 5年前关闭。 Improve this
关闭。这个问题是opinion-based .它目前不接受答案。 想改进这个问题?更新问题,以便 editing this post 提供事实和引用来回答它. 3年前关闭。 Improve this
我已经开始阅读 The Pragmatic Programmer,我很喜欢并学习堆形式,但我很难理解示踪子弹和原型(prototype)之间的区别。跟踪项目符号是否像拥有应用程序的所有 View 但尚
尽管阅读了 StackOverflow 上的大多数文章,但我现在实际上对原型(prototype)非常困惑。 function Foo() { } Foo.prototype.speak = func
我正在阅读以下代码,并开始想知道 Rectangle.prototype = Object.create(Shape.prototype) 和 Rectangle.prototype = Shape.
我想知道它们之间的区别: childObj.prototype = Object.create(parentObj.prototype) 和 childObj.prototype = parentOb
这个问题在这里已经有了答案: Why wouldn't I use Child.prototype = Parent.Prototype rather than Child.prototype =
在 node.js 中导出原型(prototype)的首选方法是什么?您可以采用两种方法: 导出原型(prototype)本身 function A () { } module.exports = A
我正在学习 JavaScript,发现了两种分配原型(prototype)的方法。 第一个是A.prototype = B.prototype,第二个是A.prototype = new B() 例如
在一些构造函数的定义之后,例如 child ,我见过以下两种形式: Child.prototype = Parent.prototype; 或 Child.prototype = new Parent
我正在阅读一本关于 OOP javascript 的书,但被其中一个示例卡住了。 在示例代码的第一个版本中,Shape 的一个新实例构造函数被创建并且 toString方法被调用。 toString方
这个问题在这里已经有了答案: What should I connect to the child prototype property in JavaScript (2 个答案) 关闭 8 年前。
在进行原型(prototype)设计时,您在多大程度上放弃了最佳实践来支持代码和修复黑客攻击?当然,代码并不打算在完整的生产环境中保留。 补充:我正在研究一个用 Python 制作的相当大的半工作原型
我正在尝试使用 Prototype 更新隐藏表单字段的值。表单域: 我正在尝试使用原型(prototype)更新值: var additionalVal = ',2'; var itemId = $
我正在阅读How to Make a Javascript Library我发现了作者所说的一个观点: function _() { //Some obects and var
我想用一个新函数扩展“Number”类型,因此我必须定义一个原型(prototype)。当我想到这一点时,我得到了一堆问题: Number 是否既继承了 Object.prototype 又继承了 F
这里好像有区别... 假设我们有 function MyConstructor() {} MyConstructor 的[[Prototype]] 是Function.prototype,不是 MyC
有人建议 Derived.prototype = Object.create(Base.prototype); 优于 Derived.prototype = new Base(); (如 this S
我是一名优秀的程序员,十分优秀!