标签: api security rest http authentication
我有2个应用程序。第一个应用程序(A)有客户端(HTML)和服务器端(RUBY,PHP或其他)。第二个应用程序(B)是一个API。一切都是通过https。请考虑以下情况:
它足够安全吗?这是愚蠢的吗?这是一种可接受的方法吗?
答案 0 :(得分:3)
看起来不错。作为攻击者,我会尝试直接向AppB伪造一个有效的请求#2,看看会发生什么。但是如果使用服务器端凭证,只要它们不弱,我就不应该成功。
一些潜在的问题可能是
最后,我在这个描述中看不到任何批评。