vverr
V2EX  ›  问与答

类似站长 api 的这种 key 验证方式安全吗?

  •  
  •   vverr · Feb 9, 2022 · 1493 views
    This topic created in 1643 days ago, the information mentioned may be changed or developed.
    好多接口请求都是用 api?key=xxx&... 这种,通过这个固定的 key 进行接口请求,是比较安全的吗?打算用 java 实现一个这种验证,单纯用逻辑判断就可以吗,还是需要通过权限框架呢。
    7 replies    2022-02-09 20:14:25 +08:00
    mineralsalt
        1
    mineralsalt  
       Feb 9, 2022
    学傻了吧, 拦截器里面 if 判断一下不就行了, 要啥框架
    justseemore
        2
    justseemore  
       Feb 9, 2022
    😂 搞个拦截器不就行了..
    vverr
        3
    vverr  
    OP
       Feb 9, 2022
    @mineralsalt @zpfhbyx 我也感觉是这样。。。太简单有点不自信了
    justseemore
        4
    justseemore  
       Feb 9, 2022   ❤️ 1
    @dtgxx 要是不放心 找个开源的网关. 我用的是 kong.
    vverr
        5
    vverr  
    OP
       Feb 9, 2022
    @zpfhbyx #4 好嘞
    yuzo555
        6
    yuzo555  
       Feb 9, 2022   ❤️ 1
    如果是后端 API 就安全,如果 key 内容有机会暴露给客户端那就不安全
    hgc81538
        7
    hgc81538  
       Feb 9, 2022   ❤️ 1
    api?key=xxx&... 这種不安全, 因為會出現在 access_log, 把 key 放到 header 比較好
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   5596 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 34ms · UTC 06:30 · PVG 14:30 · LAX 23:30 · JFK 02:30
    ♥ Do have faith in what you're doing.