代码之家  ›  专栏  ›  技术社区  ›  ChrisM

我需要为SPA保护一个只支持GET的REST API吗

  •  1
  • ChrisM  · 技术社区  · 8 年前

    我有一个JavaScript SPA,它使用用Django(Django REST Framework)构建的后端REST API。这是一个小型的学术项目,通常只会吸引几百个用户。我们最初的设计假设用户可能希望保存数据,但最近与潜在客户的协商使我们怀疑是否需要合并此功能。因此,这将完全消除对后端API的POST请求的任何需要,只留下get。这些获取(通过AXIOS)只包含路径参数,没有查询参数,并返回小JSON有效载荷,用于在应用程序中渲染SVG组件(此数据是只读的,静态数据,已经存储在后端DB中)。

    为了满足用户上传的需求,我们还添加了用户登录/注销和帐户管理功能。我们甚至开始考虑集成Auth0。但如果我们完全删除用户上传,我们甚至需要用这种方式保护我们的API端点吗?

    1 回复  |  直到 8 年前
        1
  •  0
  •   so-random-dude    7 年前

    根据手术记录,答案是,

    不管使用的HTTP动词是什么,只要问问自己,通过restapi公开的功能是什么,至少,你想知道谁使用了你的api做了什么吗?如果不需要,则不需要身份验证

    1. 是否要限制对任何API的访问?
    2. 你想把一个动作和任何角色联系起来吗?
    3. 你想审计吗(谁在什么时候做了什么)?