我有一个JavaScript SPA,它使用用Django(Django REST Framework)构建的后端REST API。这是一个小型的学术项目,通常只会吸引几百个用户。我们最初的设计假设用户可能希望保存数据,但最近与潜在客户的协商使我们怀疑是否需要合并此功能。因此,这将完全消除对后端API的POST请求的任何需要,只留下get。这些获取(通过AXIOS)只包含路径参数,没有查询参数,并返回小JSON有效载荷,用于在应用程序中渲染SVG组件(此数据是只读的,静态数据,已经存储在后端DB中)。
为了满足用户上传的需求,我们还添加了用户登录/注销和帐户管理功能。我们甚至开始考虑集成Auth0。但如果我们完全删除用户上传,我们甚至需要用这种方式保护我们的API端点吗?
根据手术记录,答案是, 不
不管使用的HTTP动词是什么,只要问问自己,通过restapi公开的功能是什么,至少,你想知道谁使用了你的api做了什么吗?如果不需要,则不需要身份验证
不