招摇 - 如何正确设置安全性

时间:2016-02-09 16:11:26

标签: swagger swagger-editor

两个问题:

  1. 当您定义新路由并希望通过在标头中设置api_key来保护它时,是否通过在yaml文件中指定该路由下的security部分来实现,或者你把它放在parameters(或两者)之下?如果将其置于parameters之下,那么将其置于security之下是什么意思?

  2. yaml文件可以告诉您某些路由受api_key保护,但它没有指定该密钥的值(据我所知)。这是否意味着我需要编写一些拦截我的路由并检查密钥有效性的自定义中间件,或者它可以由一个招摇工具自动生成?

  3. 感谢。

2 个答案:

答案 0 :(得分:1)

我目前正和你一样旅行。我知道这个:

几乎使用swagger-tools来使用middleware.swaggerSecurity。

  • 他们没有告诉你的是如何验证api_key

我发现它只是简单地选择了'范围'保存实际密钥并将其与您存储在某处的有效密钥列表进行比较的参数。

我没有得到的是如何允许流程转到下一个功能(如快递中的' next()')或者如果提供的API密钥无效则停止。有一个'回调'参数,但我不知道如何使用它(还)。

我希望这有效。

答案 1 :(得分:0)

您需要自己实施安全检查。 Swagger将帮助您定义它们,但实施是您的工作。