- android - RelativeLayout 背景可绘制重叠内容
- android - 如何链接 cpufeatures lib 以获取 native android 库?
- java - OnItemClickListener 不起作用,但 OnLongItemClickListener 在自定义 ListView 中起作用
- java - Android 文件转字符串
我正在构建一个api,并有一个关于如何跟踪/知道哪些域使用该调用的问题。
api调用是用php构建的,不需要任何身份验证。用户很可能在服务器上的ajax调用中使用api。
例如,提供api php文件的域称为dev.yourmapper.com。www.metromapper.org域中的某个人构建了一个创建google地图的页面,并使用ajax调用我的文件以将我的数据覆盖在他们的地图上。
下面是实际的例子:http://www.metromapper.org/example/apitest.htm
(单击中间的映射标记以查看yourmapper.com脚本可用的所有php服务器变量的弹出窗口。)
请注意,如果单击链接,http_referer可能是“stackoverflow.com”(如果剪切并粘贴链接,则为空)。我认为引用者应该是metromapper.org,因为该域在加载后调用yourmapper.com脚本,但显然不是。
底线:我可以使用什么方法来确定哪个域正在用javascript调用我的yourmapper.com脚本?如果需要的话,我可以使用php以外的其他语言。谢谢。
最佳答案
“我认为引用者应该是metromapper.org,因为该域在加载后调用yourmapper.com脚本”
实际上这是不正确的。首先,您不应该依赖http_referer,因为它是大多数(不是所有)浏览器传递的自愿参数,而且很容易被欺骗。如果我愿意的话,我可以使用curl发送你的网站请求,使其看起来像是whitehouse.gov。那里没有安全措施。
我是这么说的。浏览器将该参数设置为将用户引用到当前加载页的页。不是脚本。因此,您看到结果的原因是,stackoverflow.com上的链接将用户引用到metromapper.org
最后,让我们来谈谈有趣的部分。您使用js在浏览器中编写代码。那很好,绝对没有问题。但是你必须记住js是开源的。所以人们可以(也会)搅乱你的代码来使用你的api,仅仅因为他们可以。我是这么说的。您最好的选择可能是在js api中传递站点的url和请求。这是“跟踪”网站使用脚本的最佳方式。您可以检查服务器端以确保传递了url。这将阻止人们修改您的api以删除将其url发送到服务器的位。但是,它不会阻止他们修改它,以使用其他人的url或随机未注册的url作为参数。
当然,您可以构建一个在服务器上运行的php api。js api连接到phpapi,而phpapi是zend-guard编码的(或其他一些源代码保护系统),但是仍然会有人对文件进行解码,以返回到源代码并与您发生冲突。当然,能够做到这一点的人要少得多,而普通用户更愿意使用你的api。然后,还存在这样的问题:人们无法在无法运行编码的php文件的服务器上运行api。
最后,您必须确定所需的安全性和身份验证级别,但由于您的api是在客户端浏览器中的javascript中运行的,因此除了混淆之外,几乎没有其他可用的方法。
我认为最好的选择是让js代码拦截当前页面的url,并将其与api请求一起发送。从那里你的服务器可以处理这个url来获取根域和你想存储的任何其他信息。
如果你想防止人们“欺骗”其他用户的网站url请求,你可以实现一个php api,安装在用户服务器的某个地方。例如http://www.domain.com/my-app-name.php
所有js api调用都应该经过该脚本。当用户下载你的api时,他们应该输入他们的网站url和其他一些信息。您的系统生成一个“密钥”,并将其注入到脚本中,然后将其打包以供下载。该密钥对其域有效,并用于使用say blowfish或另一种双向加密算法对与api的所有传输进行编码。这样,当你的api从他们的phpapi文件接收到请求时,你就得到了发出请求的页面的url,用一个只有你和该站点的管理员拥有的密钥进行编码。所以请求是这样的:metromapper.org/api?site=[url_encoded_page_address]&req=[加密的_请求]
您的服务器使用页面url来确定应该使用什么密钥来解密数据。然后解密数据。如果数据已损坏或未按预期解密,则这是一个无效请求,您应该退出,不返回任何内容。
我建议使用php文件进行加密,而不是将加密写入js,原因是您不想让客户端(每个站点访问者)负担加密/解密的负载,php将比js处理它快得多,因为有一些库帮你处理那些任务。
无论如何,这会让你走上正确的轨道,能够根据你的api跟踪和验证不同站点的请求。
关于php - 通过AJAX获取在您的服务器上调用PHP文件的域,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/6946744/
今天我在一个 Java 应用程序中看到了几种不同的加载文件的方法。 文件:/ 文件:// 文件:/// 这三个 URL 开头有什么区别?使用它们的首选方式是什么? 非常感谢 斯特凡 最佳答案 file
就目前而言,这个问题不适合我们的问答形式。我们希望答案得到事实、引用或专业知识的支持,但这个问题可能会引起辩论、争论、投票或扩展讨论。如果您觉得这个问题可以改进并可能重新打开,visit the he
我有一个 javascript 文件,并且在该方法中有一个“测试”方法,我喜欢调用 C# 函数。 c# 函数与 javascript 文件不在同一文件中。 它位于 .cs 文件中。那么我该如何管理 j
需要检查我使用的文件/目录的权限 //filePath = path of file/directory access denied by user ( in windows ) File fil
我在一个目录中有很多 java 文件,我想在我的 Intellij 项目中使用它。但是我不想每次开始一个新项目时都将 java 文件复制到我的项目中。 我知道我可以在 Visual Studio 和
已关闭。此问题不符合Stack Overflow guidelines 。目前不接受答案。 这个问题似乎不是关于 a specific programming problem, a software
我有 3 个组件的 Twig 文件: 文件 1: {# content-here #} 文件 2: {{ title-here }} {# content-here #}
我得到了 mod_ldap.c 和 mod_authnz_ldap.c 文件。我需要使用 Linux 命令的 mod_ldap.so 和 mod_authnz_ldap.so 文件。 最佳答案 从 c
我想使用PIE在我的项目中使用 IE7。 但是我不明白的是,我只能在网络服务器上使用 .htc 文件吗? 我可以在没有网络服务器的情况下通过浏览器加载的本地页面中使用它吗? 我在 PIE 的文档中看到
我在 CI 管道中考虑这一点,我应该首先构建和测试我的应用程序,结果应该是一个 docker 镜像。 我想知道使用构建环境在构建服务器上构建然后运行测试是否更常见。也许为此使用构建脚本。最后只需将 j
using namespace std; struct WebSites { string siteName; int rank; string getSiteName() {
我是 Linux 新手,目前正在尝试使用 ginkgo USB-CAN 接口(interface) 的 API 编程功能。为了使用 C++ 对 API 进行编程,他们提供了库文件,其中包含三个带有 .
我刚学C语言,在实现一个程序时遇到了问题将 test.txt 文件作为程序的输入。 test.txt 文件的内容是: 1 30 30 40 50 60 2 40 30 50 60 60 3 30 20
如何连接两个tcpdump文件,使一个流量在文件中出现一个接一个?具体来说,我想“乘以”一个 tcpdump 文件,这样所有的 session 将一个接一个地按顺序重复几次。 最佳答案 mergeca
我有一个名为 input.MP4 的文件,它已损坏。它来自闭路电视摄像机。我什么都试过了,ffmpeg , VLC 转换,没有运气。但是,我使用了 mediainfo和 exiftool并提取以下信息
我想做什么? 我想提取 ISO 文件并编辑其中的文件,然后将其重新打包回 ISO 文件。 (正如你已经读过的) 我为什么要这样做? 我想开始修改 PSP ISO,为此我必须使用游戏资源、 Assets
给定一个 gzip 文件 Z,如果我将其解压缩为 Z',有什么办法可以重新压缩它以恢复完全相同的 gzip 文件 Z?在粗略阅读了 DEFLATE 格式后,我猜不会,因为任何给定的文件都可能在 DEF
我必须从数据库向我的邮件 ID 发送一封带有附件的邮件。 EXEC msdb.dbo.sp_send_dbmail @profile_name = 'Adventure Works Admin
我有一个大的 M4B 文件和一个 CUE 文件。我想将其拆分为多个 M4B 文件,或将其拆分为多个 MP3 文件(以前首选)。 我想在命令行中执行此操作(OS X,但如果需要可以使用 Linux),而
快速提问。我有一个没有实现文件的类的项目。 然后在 AppDelegate 我有: #import "AppDelegate.h" #import "SomeClass.h" @interface A
我是一名优秀的程序员,十分优秀!