gpt4 book ai didi

html - 使用本地存储中的 API key 保护我的网站

转载 作者:行者123 更新时间:2023-11-29 17:16:16 24 4
gpt4 key购买 nike

我打算向公众发布一个网站,该网站使用本地存储(例如 API key )在客户端存储敏感信息。存储在本地存储中的变量在我的 PHP 脚本中使用。

我在想,既然它有 SSL 证书,这足以存储 API key 和 secret 等敏感信息。

我的网站不会有广告。该网站还有一个 MySQL 数据库。

我将配置一个普通用户来读取数据,因为用户不需要写入权限(它是一个只读站点)。问题是,如果他们稍后访问恶意网站,他们可以提取这些本地存储 key (可能使用脚本)并可能攻击我的消费者。

在创建和使用 key 时,我的网站上的名称非常通用,因此很难识别 key 的来源或其用途。

对我的消费者这样做是错误的吗?

最佳答案

是的,这是错误的。这意味着巨大的安全漏洞。想象一下由于任何原因在浏览器中执行任何恶意 JavaScript 的情况。它将能够读取 localStorage 的内容并将其发送给黑客。

这可能是由网站问题引起的,例如 XSS 注入(inject)的可能性,但包含恶意内容的浏览器扩展也可以实现相同的目的。虽然可以防止 XSS 注入(inject),但如果网站开发人员小心的话,用户将安装哪些浏览器扩展就超出了您的控制范围。避免这种方法。将敏感数据安全地存储在服务器上。

关于html - 使用本地存储中的 API key 保护我的网站,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/51580800/

24 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com