- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
我开发了一个 无状态 API 在服务器上 api.com .某些 API 端点需要身份验证。
我有一个 网站在 的单独服务器上website.com .当用户通过网站进行身份验证时,网站服务器需要从需要身份验证的 API 端点(例如 /tweets
)检索一些数据。此数据将用于服务器响应(例如,用于呈现推文)。
服务器响应还将在浏览器中下载一些 JavaScript,随后需要从需要身份验证的 API 端点(例如 /tweets
)检索(通过 XMLHttpRequests (XHR))一些数据。
这种架构代表了一个 同构 Web 应用程序 .服务器在请求时呈现整个页面,然后客户端使用 JavaScript 处理用户操作。
——
在非常基本的层面上,我可以对 website.com 和 api.com 使用 HTTP 基本身份验证。但是,浏览器会在用户首次登录 website.com 时提示用户输入凭据,并在客户端向需要身份验证的端点发出 XHR 时反复提示。
我希望用户在 website.com 上使用他们的凭据登录一次。 这类似于当前的 Twitter 网站。一旦您登录到 twitter.com,网站服务器就会将您识别为已通过身份验证,并以包含 JavaScript 下载的 HTML 页面进行响应。 JavaScript 应用程序然后(大概)向无状态 Twitter API 生成经过身份验证的 XHR。
API 在设计上是一个单独的服务器。最终 API 可以向第三方开放,尽管这不是最初的要求。
我怎样才能做到这一点?我正在寻找:
最佳答案
您描述的情况正是 OAuth 的设计目的:客户端向一台服务器授权,然后获得对另一台服务器上资源的访问权限。在您的情况下, website.com 是授权服务器, api.com 是资源服务器。简而言之,授权服务器向客户端发送一个访问 token ,然后客户端可以将其传递给资源服务器以证明他们有权访问资源。为了使其工作,资源服务器 (api.com) 需要与授权服务器 (website.com) 核对以验证 token 是否有效或提前获知 token 。因此,在客户端、授权服务器和资源服务器之间存在一个通信三角形,在其中传递共享 secret 。因此,绝对有必要在链的所有部分使用安全连接(HTTPS);否则,有人可以拦截 token 并假装是授权客户端。通过使用不能完全验证用户身份的受限访问 token ,这可以保持在合理范围内,但仍然是您应该尝试防止的问题。
虽然理论上是安全的,但 OAuth 是一个复杂的系统,很难做到正确。有些人认为这几乎是不可能的(特别是 Eran Hammer,OAuth 2.0 规范的最初主要作者,他决定退出工作组)。但是,考虑到您无论如何都需要使用 HTTPS,您可以完全避免 OAuth,而是使用一个鲜为人知的 HTTPS(或实际上是 TLS)的内置功能,称为(惊喜!)客户端身份验证。
您可能已经知道,在 HTTPS 协议(protocol)中,服务器 (website.com) 使用由受信任机构签署的证书来验证自己。这是一个很好理解且非常安全的机制(至少按照互联网标准),前提是证书不受损害并且使用最新版本的 TLS。客户端也可以这样做,即使用由受信任机构签署的证书进行身份验证。后者的权限可以是服务器(website.com)为此目的,因为服务器可以信任自己。所以TLS客户端认证的优雅之处在于客户端不需要联系第三方来获取证书;客户端和服务器可以合作为客户端提供服务器可以信任的证书。这甚至可能对用户非常友好,因为客户端证书只需要传输和安装一次,然后就可以用于后续 session 的身份验证,甚至可能不需要用户输入密码。相同的客户端证书也可用于与其他服务器(例如 api.com)的 HTTPS 连接,前提是这些服务器知道该证书并信任对其进行签名的机构 (website.com)。
TLS 客户端身份验证可能比 OAuth 更安全,但总体上它可能需要较少的用户交互(取决于浏览器中处理客户端证书的方式)。另一方面,大多数用户可能不熟悉 TLS 客户端身份验证的特定机制。如果用户需要从许多不同的设备登录或需要对许多不同的服务器进行身份验证,则此工作流程可能会令人困惑或繁琐,因为每个设备都需要有一个证书,并且在更换新服务器时可能需要用户手动选择证书是第一次访问。
总结一下:
How does website.com know the user is logged in? How does website.com remember the user is logged in (i.e. between browser refreshes)?
How does the browser make authenticated XHR requests?
website.com needs to authenticate with api.com when creating the server response
关于api - 具有独立网站和 API 服务器的同构 Web 应用程序的身份验证,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/27136935/
我已经设置了 Azure API 管理服务,并在自定义域上配置了它。在 Azure 门户中 API 管理服务的配置部分下,我设置了以下内容: 因为这是一个客户端系统,我必须屏蔽细节,但以下是基础知识:
我是一名习惯 React Native 的新程序员。我最近开始学习 Fetch API 及其工作原理。我的问题是,我找不到人们使用 API key 在他们的获取语句中访问信息的示例(我很难清楚地表达有
这里有很多关于 API 是什么的东西,但是我找不到我需要的关于插件 API 和类库 API 之间的区别。反正我不明白。 在 Documenting APIs 一书中,我读到:插件 API 和类库 AP
关闭。这个问题不满足Stack Overflow guidelines .它目前不接受答案。 想改善这个问题吗?更新问题,使其成为 on-topic对于堆栈溢出。 7年前关闭。 Improve thi
我正在尝试找出设计以下场景的最佳方法。 假设我已经有了一个 REST API 实现,它将从不同的供应商那里获取书籍并将它们返回给我自己的客户端。 每个供应商都提供单独的 API 来向其消费者提供图书。
请有人向我解释如何使用 api key 以及它有什么用处。 我对此进行了很多搜索,但得到了不同且相互矛盾的答案。有人说 API key 是保密的,它从不作为通信的一部分发送,而其他人则将它发送给客户端
关闭。这个问题是opinion-based .它目前不接受答案。 想改进这个问题?更新问题,以便 editing this post 可以用事实和引用来回答它. 4年前关闭。 Improve this
谁能告诉我为什么 WSo2 API 管理器不进行身份验证?我已经设置了两个 WSo2 API Manager 1.8.0 实例并创建了一个 api。它作为原型(prototype) api 工作正常。
我在学习 DSL 的过程中遇到了 Fluent API。 我在流利的 API 上搜索了很多……我可以得出的基本结论是,流利的 API 使用方法链来使代码流利。 但我无法理解——在面向对象的语言中,我们
基本上,我感兴趣的是在多个区域设置 WSO2 API 管理器;例如亚洲、美国和欧洲。一些 API 将部署在每个区域的数据中心内,而其他 API 将仅部署在特定区域内。 理想情况下,我想要的是一个单一的
我正在构建自己的 API,供以下用户使用: 1) 安卓应用 2) 桌面应用 我的网址之一是:http://api.chatapp.info/order_api/files/getbeers.php我的
我需要向所有用户显示我的站点的分析,但使用 OAuth 它显示为登录用户配置的站点的分析。如何使用嵌入 API 实现仪表板但仅显示我的网站分析? 我能想到的最好的可能性是使用 API key 而不是客
我正在研究大公司如何管理其公共(public) API。我想到的是拥有成熟 API 的公司,例如 Google、Facebook、Twitter 和 Amazon。 这些公司向公众公开了许多不同的 A
在定义客户可访问的 API 时,以下是首选的行业惯例: a) 定义一组显式 API 方法,每个方法都有非常狭窄和特定的目的,例如: SetUserName SetUserAge Se
这在本地 deserver 和部署时都会发生。我成功地能够通过留言簿教程使用 API 资源管理器,但现在我已经创建了自己的项目并尝试访问我编写的第一个 API,它从未出现过。搜索栏旁边的黄色“正在加载
我正在尝试使用 http://ip-api.com/ api通过我的ip地址获取经度和纬度。当我访问 http://ip-api.com/json从我的浏览器或使用 curl,它以 json 格式返回
这里的典型示例是 Twitter 的 API。我从概念上理解 REST API 的工作原理,本质上它只是针对您的特定请求向他们的服务器查询,然后您会在其中收到响应(JSON、XML 等),很棒。 但是
我能想到的最好的标题,但要澄清的是,情况是这样的: 我正在开发一种类似短 url 的服务,该服务允许用户使用他们的 Twitter 帐户“登录”并发布内容。现在这项服务可以包含在 Tweetdeck
我正在设计用于管理评论和讨论线程的 API 方案。我想有一个点 /discussions/:discussionId 当您GET 时,它会返回一组评论和一些元数据。评论也许可以单独访问 /discus
关闭。这个问题需要更多focused .它目前不接受答案。 想改进这个问题吗? 更新问题,使其只关注一个问题 editing this post . 关闭去年。 Improve this quest
我是一名优秀的程序员,十分优秀!