- android - RelativeLayout 背景可绘制重叠内容
- android - 如何链接 cpufeatures lib 以获取 native android 库?
- java - OnItemClickListener 不起作用,但 OnLongItemClickListener 在自定义 ListView 中起作用
- java - Android 文件转字符串
我知道这个问题在 Stack Overflow 上有足够的内容,但我的主题与其他主题不同。 (有点相同但不相等)
我想听听社区对我所做事情的看法,看看我是否可以在某些地方进行改进。
我目前正在为我的登录端点使用 BASIC 授权,因为它不需要复杂性并且它通过 https,所以它很好。
示例:
GET - /api/login
Authorization : Basic BASE64String(username:password)
我的一些端点需要 token 才能被授予对资源的访问权限。我通过 Headers 和 Https-Secured 发送这些 token 。
问题是我没有使用传统的方法来进行这些授权。下面是一些示例:
示例 1:
GET - /api/hardware/{PUBLIC_TOKEN}/getMe
Authorization-Hardware : PRIVATE_TOKEN
此端点不需要授权硬件 header ,但如果包含更多内容,则由 API 完成。 (此处不相关)
示例 2:
GET - /api/login/{id}
Authorization-Person : USER_TOKEN
否则这个端点是必需的,包括授权人员 header 和用户 token 以访问资源。 (注意这里Token是如何生成的无关紧要)
要访问 API 端点,需要 HTTPS 请求。
我为上面的自定义 header 和端点指定了任意名称,只是为了说明我的授权架构是什么,这些名称与原始名称不匹配。所以不要打扰名称,只关注架构。
我的问题是:不遵循传统的方式是一件坏事吗?创建自定义授权 header 在某种程度上是不好的(如果是为什么?)。
我发现这种方式更容易提供授权和传递 token 的安全方式,所有这些 token 都可以在平台中重新生成。
许多设备和移动应用程序已经在使用此架构,但它们都在开发环境下,尚未投入生产。我担心这种非常规的做法会影响 future API 的用户。希望社区的想法可以帮助我改进这一点。
编辑:2017 年 3 月 26 日
我想知道它是否会更好以及为什么以协议(protocol)中描述的方式实现,因为当需要多个授权时比您拥有自定义 header 并想要检索时更难从 header 中获取它的值(value)。
按照协议(protocol),您应该像这样使用授权 header :
Authorization: <type> <value>
示例:
GET - /api/login/{id}
Authorization : User USER_TOKEN
但我只是看不出我在这之后得到了什么,因为当获取它的值时会出现一个字符串,或者在示例情况下它会返回用户 token 。
使用自定义 header 可以更轻松地验证 token 。遵循协议(protocol)方式,多重授权也会让人头疼。
最佳答案
TL;DR 一些 header 名称,例如 Authorization
有关于缓存以及代理和客户端处理的特殊规则;除非您修改每个代理和客户端,否则您的自定义 header 名称不会获得特殊行为。
使用共同点Authorization: <type> <value>
RFC7234 中定义的 header 主要是为了确保 native 实现对这些 header 的处理的客户端和 HTTP 代理行为正确。
RFC7234 第 4.2 节说:
A proxy forwarding a request MUST NOT modify any Authorization fieldsin that request. See Section 3.2 of [RFC7234] for details of andrequirements pertaining to handling of the Authorization field byHTTP caches.
代理可能修改、省略、记录或缓存您的其他Authorization-*
标题。
RFC7234, section 3.2说请求/响应 Authorization
header 不得缓存(特定情况除外)。
RFC7235, section 5.1.2, point 7此外还有关于使用 Authorization
以外的 header 的新身份验证方案的说法:
Therefore, new authentication schemes that choose not to carry credentials in the Authorization header field (e.g., using a newly defined header field) will need to explicitly disallow caching, by mandating the use of either Cache-Control request directives (e.g., "no-store", Section 5.2.1.5 of [RFC7234]) or response directives (e.g., "private").
那么你应该怎么做...?如果你完全控制系统的两端,那么定义一个可能有多个参数的新类型值来覆盖一种或多种 token 类型的任意组合并不是不合理的,只是避免了 ,
字符:
Authorization: MyAuth User=USER_TOKEN/Hardware=HWTOKEN/Person=PERSONTOKEN/Basic=...
替代方案更多地取决于服务器和客户端的实现,并且会使用 ,
作为多个 header 的替代版本列表形式:
Authorization: User USER_TOKEN, Hardware=HWTOKEN, Person=PERSONTOKEN, Basic=...
这取决于服务器和客户端,可能被视为相同:
Authorization: User USER_TOKEN
Authorization: Hardware HWTOKEN
Authorization: Person PERSONTOKEN
Authorization: Basic ...
这里的问题是“可以”(大量强调)被同等对待。有讨论表明,不同版本的 Apache 和 NGINX 并没有一致地对待这一点,而且旧的 HTTP RFC 对预期行为非常不清楚。
关于api - 自定义授权 header ,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/42574022/
好的,所以我编辑了以下... 只需将以下内容放入我的 custom.css #rt-utility .rt-block {CODE HERE} 但是当我尝试改变... 与 #rt-sideslid
在表格 View 中,我有一个自定义单元格(在界面生成器中高度为 500)。在该单元格中,我有一个 Collection View ,我按 (10,10,10,10) 固定到边缘。但是在 tablev
对于我的无能,我很抱歉,但总的来说,我对 Cocoa、Swift 和面向对象编程还很陌生。我的主要来源是《Cocoa Programming for OS X》(第 5 版),以及 Apple 的充满
我正在使用 meta-tegra 为我的 NVIDIA Jetson Nano 构建自定义图像。我需要 PyTorch,但没有它的配方。我在设备上构建了 PyTorch,并将其打包到设备上的轮子中。现
在 jquery 中使用 $.POST 和 $.GET 时,有没有办法将自定义变量添加到 URL 并发送它们?我尝试了以下方法: $.ajax({type:"POST", url:"file.php?
Traefik 已经默认实现了很多中间件,可以满足大部分我们日常的需求,但是在实际工作中,用户仍然还是有自定义中间件的需求,为解决这个问题,官方推出了一个 Traefik Pilot[1] 的功
我想让我的 CustomTextInputLayout 将 Widget.MaterialComponents.TextInputLayout.OutlinedBox 作为默认样式,无需在 XML 中
我在 ~/.emacs 中有以下自定义函数: (defun xi-rgrep (term) (grep-compute-defaults) (interactive "sSearch Te
我有下表: 考虑到每个月的权重,我的目标是在 5 个月内分散 10,000 个单位。与 10,000 相邻的行是我最好的尝试(我在这上面花了几个小时)。黄色是我所追求的。 我试图用来计算的逻辑如下:计
我的表单中有一个字段,它是文件类型。当用户点击保存图标时,我想自然地将文件上传到服务器并将文件名保存在数据库中。我尝试通过回显文件名来测试它,但它似乎不起作用。另外,如何将文件名添加到数据库中?是在模
我有一个 python 脚本来发送电子邮件,它工作得很好,但问题是当我检查我的电子邮件收件箱时。 我希望该用户名是自定义用户名,而不是整个电子邮件地址。 最佳答案 发件人地址应该使用的格式是: You
我想减小 ggcorrplot 中标记的大小,并减少文本和绘图之间的空间。 library(ggcorrplot) data(mtcars) corr <- round(cor(mtcars), 1)
GTK+ noob 问题在这里: 是否可以自定义 GtkFileChooserButton 或 GtkFileChooserDialog 以删除“位置”部分(左侧)和顶部的“位置”输入框? 我实际上要
我正在尝试在主页上使用 ajax 在 magento 中使用 ajax 显示流行的产品列表,我可以为 5 或“N”个产品执行此操作,但我想要的是将分页工具栏与结果集一起添加. 这是我添加的以显示流行产
我正在尝试使用 PasswordResetForm 内置函数。 由于我想要自定义表单字段,因此我编写了自己的表单: class FpasswordForm(PasswordResetForm):
据我了解,新的 Angular 7 提供了拖放功能。我搜索了有关 DnD 的 Tree 组件,但没有找到与树相关的内容。 我在 Stackblitz 上找到的一个工作示例.对比drag'ndrop功能
我必须开发一个自定义选项卡控件并决定使用 WPF/XAML 创建它,因为我无论如何都打算学习它。完成后应该是这样的: 到目前为止,我取得了很好的进展,但还有两个问题: 只有第一个/最后一个标签项应该有
我要定制xtable用于导出到 LaTeX。我知道有些问题是关于 xtable在这里,但我找不到我要找的具体东西。 以下是我的表的外观示例: my.table <- data.frame(Specif
用ejs在这里显示日期 它给我结果 Tue Feb 02 2016 16:02:24 GMT+0530 (IST) 但是我需要表现为 19th January, 2016 如何在ejs中执行此操作?
我想问在 JavaFX 中使用自定义对象制作 ListView 的最佳方法,我想要一个每个项目如下所示的列表: 我搜了一下,发现大部分人都是用细胞工厂的方法来做的。有没有其他办法?例如使用客户 fxm
我是一名优秀的程序员,十分优秀!