gpt4 book ai didi

web-services - 由于可以嗅探请求的参数,API key 是否在 http 上毫无值(value)?

转载 作者:可可西里 更新时间:2023-11-01 16:11:34 24 4
gpt4 key购买 nike

由于可以嗅探请求的参数,API key 在 http 上是否毫无值(value)?他们只在 https 上可靠吗?即便如此,您难道不依赖客户小心保管他们的 key 吗?

最佳答案

Is an API key worthless over http since requested parameters can be sniffed?

不可以,因为只有在系统管理员对 IT 安全一无所知的情况下,或者您可以通过其他方式捕获传输的流量(这通常非常困难)时,才能执行嗅探。此外,还有像 IPSec 这样的技术可以在网络层提供真实性和保密性。

因此,使用纯文本身份验证不会提供 额外安全性。

Are they only reliable over https?

这取决于您对“可靠”的定义。往上看。无论如何,使用传输安全性可以防止攻击者读取您的通信。如果强制执行 SSL,也可以防止中间人攻击。

Even then, aren't you relying on the client to be careful with their key?

当然可以,您总是必须信任您的授权用户。这与 API key 或密码或任何东西无关。

关于web-services - 由于可以嗅探请求的参数,API key 是否在 http 上毫无值(value)?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/12188242/

24 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com