- android - RelativeLayout 背景可绘制重叠内容
- android - 如何链接 cpufeatures lib 以获取 native android 库?
- java - OnItemClickListener 不起作用,但 OnLongItemClickListener 在自定义 ListView 中起作用
- java - Android 文件转字符串
我知道这个问题在 Stack Overflow 上有足够的内容,但我的主题与其他主题不同。 (有点相同但不相等)
我想听听社区对我所做事情的看法,看看我是否可以在某些地方进行改进。
我目前正在为我的登录端点使用 BASIC 授权,因为它不需要复杂性并且它通过 https,所以它很好。
示例:
GET - /api/login
Authorization : Basic BASE64String(username:password)
我的一些端点需要 token 才能被授予对资源的访问权限。我通过 Headers 和 Https-Secured 发送这些 token 。
问题是我没有使用传统的方法来进行这些授权。下面是一些示例:
示例 1:
GET - /api/hardware/{PUBLIC_TOKEN}/getMe
Authorization-Hardware : PRIVATE_TOKEN
此端点不需要授权硬件 header ,但如果包含更多内容,则由 API 完成。 (此处不相关)
示例 2:
GET - /api/login/{id}
Authorization-Person : USER_TOKEN
否则这个端点是必需的,包括授权人员 header 和用户 token 以访问资源。 (注意这里Token是如何生成的无关紧要)
要访问 API 端点,需要 HTTPS 请求。
我为上面的自定义 header 和端点指定了任意名称,只是为了说明我的授权架构是什么,这些名称与原始名称不匹配。所以不要打扰名称,只关注架构。
我的问题是:不遵循传统的方式是一件坏事吗?创建自定义授权 header 在某种程度上是不好的(如果是为什么?)。
我发现这种方式更容易提供授权和传递 token 的安全方式,所有这些 token 都可以在平台中重新生成。
许多设备和移动应用程序已经在使用此架构,但它们都在开发环境下,尚未投入生产。我担心这种非常规的做法会影响 future API 的用户。希望社区的想法可以帮助我改进这一点。
编辑:2017 年 3 月 26 日
我想知道它是否会更好以及为什么以协议(protocol)中描述的方式实现,因为当需要多个授权时比您拥有自定义 header 并想要检索时更难从 header 中获取它的值(value)。
按照协议(protocol),您应该像这样使用授权 header :
Authorization: <type> <value>
示例:
GET - /api/login/{id}
Authorization : User USER_TOKEN
但我只是看不出我在这之后得到了什么,因为当获取它的值时会出现一个字符串,或者在示例情况下它会返回用户 token 。
使用自定义 header 可以更轻松地验证 token 。遵循协议(protocol)方式,多重授权也会让人头疼。
最佳答案
TL;DR 一些 header 名称,例如 Authorization
有关于缓存以及代理和客户端处理的特殊规则;除非您修改每个代理和客户端,否则您的自定义 header 名称不会获得特殊行为。
使用共同点Authorization: <type> <value>
RFC7234 中定义的 header 主要是为了确保 native 实现对这些 header 的处理的客户端和 HTTP 代理行为正确。
RFC7234 第 4.2 节说:
A proxy forwarding a request MUST NOT modify any Authorization fieldsin that request. See Section 3.2 of [RFC7234] for details of andrequirements pertaining to handling of the Authorization field byHTTP caches.
代理可能修改、省略、记录或缓存您的其他Authorization-*
标题。
RFC7234, section 3.2说请求/响应 Authorization
header 不得缓存(特定情况除外)。
RFC7235, section 5.1.2, point 7此外还有关于使用 Authorization
以外的 header 的新身份验证方案的说法:
Therefore, new authentication schemes that choose not to carry credentials in the Authorization header field (e.g., using a newly defined header field) will need to explicitly disallow caching, by mandating the use of either Cache-Control request directives (e.g., "no-store", Section 5.2.1.5 of [RFC7234]) or response directives (e.g., "private").
那么你应该怎么做...?如果你完全控制系统的两端,那么定义一个可能有多个参数的新类型值来覆盖一种或多种 token 类型的任意组合并不是不合理的,只是避免了 ,
字符:
Authorization: MyAuth User=USER_TOKEN/Hardware=HWTOKEN/Person=PERSONTOKEN/Basic=...
替代方案更多地取决于服务器和客户端的实现,并且会使用 ,
作为多个 header 的替代版本列表形式:
Authorization: User USER_TOKEN, Hardware=HWTOKEN, Person=PERSONTOKEN, Basic=...
这取决于服务器和客户端,可能被视为相同:
Authorization: User USER_TOKEN
Authorization: Hardware HWTOKEN
Authorization: Person PERSONTOKEN
Authorization: Basic ...
这里的问题是“可以”(大量强调)被同等对待。有讨论表明,不同版本的 Apache 和 NGINX 并没有一致地对待这一点,而且旧的 HTTP RFC 对预期行为非常不清楚。
关于api - 自定义授权 header ,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/42574022/
我在让“@header”或任何其他@规则在ANTLR中工作时遇到麻烦。具有非常基本的语法,如下所示: grammar test; options { language = CSharp2;
我对来源和寄宿有疑问 我有一个ajax页面“Page A”,它将称为ajax提要“Page B” 我看到来自ajax调用的“页面B”的请求 header 具有源“http://mydomain.com
我在 pandas 中使用了数据透视表并获得了所需的数据框格式,但现在我有两行标题。数据透视表后的结果数据框如下: scenario Actual Plan
我在 pandas 中使用了数据透视表并获得了所需的数据框格式,但现在我有两行标题。数据透视表后的结果数据框如下: scenario Actual Plan
我想在主机将它们发送到网络之前修改数据包头(IP 头、TCP 头)。 例如,如果我使用 firefox 进行浏览,那么我想拦截所有来自 firefox 的数据包并修改 IP/TCP header ,然
我的 header 内容被包装到#header 中,但是当我设置边框显示结构时,它显示我的#header 的内容出现在#header 本身之后。可能是什么问题?这是我的代码: #header { bo
我是一名 Web 开发人员,使用过 PHP 和 .NET。有一年多的 Web 工作经验,我一直无法彻底了解浏览器缓存功能,希望这里的 Web Gurus 可以帮助我。我心中的问题是: 浏览器实际上是如
伙计们,我有一个问题,我不知道如何在一个 header 中连接多个 header ,我们称它为“主 header ”并使用该 header 中的函数,例如 // A.h #include class
我有一个包含 SOAP 消息的 XMLHTTPRequest。 我想添加用于标识消息并将由 C# Web 服务使用的 guid。 GUID 的目标是识别特定用户,并应护送所有用户请求以在服务器上进行身
我一直在阅读粘性标题,这是我目前所发现的。第一个粘性 header 效果很好,但是当它遇到第一个 header 时,我如何向上滚动第一个 header 并使第二个 header 卡住? http://
我想将当前基于 TableView 的数据网格转换为新的 UICollectionView 类。 这就是我当前的网格的样子: 我的网格有两个标题: 年份(2006a、2007a 等)和 类型(“收入”
我目前正在使用 Apollo 服务器。我正在尝试在响应 header 中设置一个属性。并且此属性是从客户端 graphQL 请求 header 中检索的。 我在网上查了一下。并看到了诸如使用插件或扩展
我的 Controller 的方法需要设置一个标题,例如X-Authorization .创建新对象( store Action )后,我执行转发以显示新创建的对象( show Action ): $
我正在研究一些关于 VLAN 的事情,发现了 VLAN 标签 和 header 。 如果我们有标准 802.3 以太网帧 的 MTU(1518 字节), header 802.3 中包含什么? 另外,
我是放心和 Java 的新手,我正在尝试做一个非常基本的测试来检查 API 的响应是否为 200 ok。 谁能告诉我我需要在下面的脚本中更改什么才能传递多个 header Id、Key 和 ConId
在我的项目中,我需要知道 zlib header 是什么样的。我听说它相当简单,但我找不到 zlib header 的任何描述。 例如,它是否包含魔数(Magic Number)? 最佳答案 zlib
我正在使用 JMeter 测试 HTTP 服务器,该服务器接受并验证 APIKey 并在成功时返回一个有时限的 token 。如果我有 token ,我想发送一个 token ;如果没有,我想发送一个
以太网 header 是什么样的? 是吗: 1|2|3|4|5|6|7|8|9|10|11|12|13|14|15|16|17|18|19|20|21|22|23|24|25|26|27|28|29|
我们的应用程序支持 CORS 配置 header 。我在两个不同的主机上分别配置了 testApp。两种设置都相互独立工作。host1 上的应用程序配置有 CORS header Access-Con
tlhelp32.h 不包含 windows.h 本身是有原因的吗?我一直在与大量的编译器错误作斗争,因为我在包含 tlhelp32.h 之后包含了 windows.h。这是设计决定还是出于什么原因?
我是一名优秀的程序员,十分优秀!