代码之家  ›  专栏  ›  技术社区  ›  ac184

在运输过程中如何保护RESTAPI有效载荷?

  •  2
  • ac184  · 技术社区  · 7 年前

    我正在尝试找出保护RESTAPI通信安全的方法。以下是考虑的项目。

    • 使用JWT启用基于令牌的身份验证
    • 已启用HTTPS并通过HTTP限制请求

    我们的图形用户界面与服务层API交互,这些API按照上面的描述进行保护。来自GUI的所有请求都包含敏感信息,因此必须在每个地方保护数据。

    简而言之,我们的GUI是通过基于角色的身份验证进行保护的,而API也是如上所述进行保护的。不过,我觉得GUI和服务之间的通信不够安全。

    • GUI的有效负载是否足够安全?还是应该从GUI本身对有效负载进行加密?

    如果这个地方不适合问这个问题,我很高兴把它移到正确的地方。

    请教! 提前谢谢你

    1 回复  |  直到 7 年前
        1
  •  1
  •   tendstoZero    7 年前

    我从文章中了解到的是,您的GUI是基于角色安全的,并且使用令牌和HTTPS保护API。

    除此之外,据我所知,你的应用程序太敏感了,在这种情况下,我会做下面的工作来增加一些额外的安全层。

    1. 为图形用户界面添加两步验证,以确保正确的人始终登录。

    2. 加密数据(即有效负载)可能正在使用公钥/私钥。在这种情况下,需要对服务器端进行一些更改,因为需要对请求进行解密。

    3. 确保您的令牌有一个生存期,并在一定时间后过期。

    如果你在找别的东西,请告诉我。