gpt4 book ai didi

java - REST 服务上的身份验证 token 有什么意义

转载 作者:太空狗 更新时间:2023-10-29 22:56:54 26 4
gpt4 key购买 nike

在使用 REST 网络服务时使用身份验证 token 而不是在每次发出请求时通过 HTTPS/加密发送用户名和密码有何值(value)?

我知道例如 OAUTH 有一些好处,因为您不需要将密码泄露给第三方,您可以将 token 传递给您不想共享用户名/密码的受信任的第三方..等等

但是除了以上这些我当然不需要的特殊好处之外,为什么我要使用 token 而不是每次都发送用户名/密码。

这可能是为了方便客户端,它不必每次都发送用户名/密码。好吧,但是现在客户必须记住我的 token 并在每次请求时向我发送 token 。因此,现在它不会记住/发送用户名/密码,而是对 token 执行相同的操作!所以客户端实现代码并没有减少。

那么这里的真正值(value)是什么?

最佳答案

这真的取决于场景——如果不了解更多 API 就很难判断——但是“身份验证 token ”的使用远非普遍,你是对的,许多 API 不需要(并且不使用) 他们。许多 API 只需要在每个请求中发送一个 API key (通常通过 HTTPS 以防止被拦截),或者需要一个 API key 来识别用户以及一个带有“ secret key ”的数字签名来证明用户的身份(参见 When working with most APIs, why do they require two types of authentication, namely a key and a secret?)。

用户名/密码在公共(public) API 中不常使用,因为它们不够灵活并且没有在用户身份和应用程序身份之间提供足够的“分离”。例如。您注册为开发人员以使用 Flickr API 并创建一个使用该 API 的 iPhone 应用程序 - 您真的希望将您的开发人员用户名/密码内置到应用程序中吗?如果您稍后更改密码怎么办?如果您想开发 5 个应用程序并分别跟踪它们的使用情况,并且能够随时关闭任何应用程序而不影响其他应用程序怎么办?

但是,对于您真正只想识别人类用户而不是应用程序的情况(例如,只为您自己的应用程序提供服务的私有(private) API 后端,而不是公共(public) API),在大多数情况下我不会这样做查看您建议的任何错误,即每个请求都通过 HTTPS 的用户名/密码。哦,顺便说一下,auth token 具有“可限制”的额外优势(可以在特定时间过期,可以仅限于某些操作,等等),但显然这只在非常特定的场景中有用。

此外:正如用户“Dan”在上面指出的那样,在设计一个需要在每个请求(或任何请求,即使只是登录请求)中发送用户名/密码的 API 时,请注意您的操作方式.如果您使用浏览器默认支持的技术(例如 HTTP Basic Auth),您将阻止自己将 API 安全地暴露给跨域用户(即很可能您的 API 永远无法直接从浏览器安全调用,即来自 AJAX/Flash/Silverlight 代码)。

这是一个复杂的主题,在这里无法完全解释,但请记住,如果您的 API 依赖于浏览器可以记住的任何安全凭证,然后“静默”注入(inject)每个请求(例如 HTTP Basic Auth, cookies),那么使用任何跨域技术(CORS、JSONP、crossdomain.xml 等)启用对该 API 的跨域访问是不安全的。

关于java - REST 服务上的身份验证 token 有什么意义,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/14003334/

26 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com