示例:我有一个应用程序需要访问提供身份验证令牌的API
myApi = MyApi(token=my_private_sensible_token)
我想避免在属于项目的配置文件中使用该私有令牌。
我们想到的一个解决方案是在由有限数量的授权人员维护的单独代理应用程序中隔离与此服务的交互。应用引擎允许通过身份验证保护处理程序,我可以在代理中轻松地仅允许来自授权的应用引擎消费者应用程序的呼叫。
我能想到的不同解决方案,在某些时候都会在消费者应用程序内存中使这个私有令牌可用,这可能允许恶意用户(维护消费者)编写一个处理程序,打印出这个秘密令牌应用程序检索到的奇特方式。
你有更好的建议吗?
答案 0 :(得分:1)
另一种可能的方法是拥有2个应用程序副本(实际上有2个不同的应用程序碰巧具有相同的代码),每个应用程序都有自己的app_ID,配置文件(s)等:
此类设置除了限制对生产凭证的访问外,还可以提供额外的好处,例如: