REST bahar önyüklemesinde kullanıcıların yetkilendirilmesi ve kimlik doğrulaması için en iyi uygulama nedir?Yay önyükleme REST belirteci yetkilendirme ve kimlik doğrulaması en iyi yöntemler
Mobil cihazlar için standart sayfalar + REST API ile web uygulaması yapıyorum. İlkbahar güvenliği ile ilgili birçok makaleye baktım ve temel olarak çoğu REST çağrılarına izin verecek ya da engelleyecek bir çeşit uyumlayıcı yaklaşıma sahip. Ancak benim durumumda, kullanıcının kim olduğuna bağlı olarak bazı mantıksal mantığım var. Örneğin, kullanıcı bilgilerini güncelleyen bir /update
API'si vardır ve kullanıcı kendini güncelleyebilir, ancak diğer kişiyi güncelleyemez.
- Kullanıcı kimlik doğrulama API çağrıları ve
- Sistemi, kısa ömürlü kod oluşturulur, veri tabanında kaydeder adı/şifre veya çerez pass: Başlangıçta sonraki yetkilendirme şemasını kullanmak düşündüm.
- Kullanıcı bu belirteci alır, çerezini güncelleştirir (böylece web uygulamasındaki JS okuyabilir ve kullanabilir)
- REST çağrısı yapılıyorken çerezler iletilir. Kontrolörde, jeton çıkarılır, son kullanma tarihi kontrol edilir, sorgu jetonu doğrulamak ve kullanıcı kimliğini almak için veritabanına yapılır.
- Kullanıcı kimliğine bağlı olarak REST izni alınacak veya engellenecektir.
Uygulamak için doğru yaklaşım bu mu? Bahar önyükleme güvenliği hakkında makaleler okuduktan sonra kafamda oldukça büyük bir karışıklık var. En azından: oturum yetkisi benim için çalışmaz (REST vatansız). Buraya giriş/şifre saklamaksızın mobil cihaz için yetki vermek istiyorum.
Bu belirtecin REST bedeninin kendisinde geçmesi mantıklı mı? GET yöntemi ne durumda?
Bilginizi paylaştığınız için çok teşekkürler.
Sadece merak, ama ne avantajı bir veritabanında depolanan kimlik doğrulama durumu üzerinde depolanan belirteci durumunun ne olduğunu düşünüyorsunuz Seans (hangi ile devam etmek için uğraşmak zorunda kalmadan çalışmak daha kolay)? –
Dinlenme vatansız. Oturum yok. İkincisi: her iki durumda da (oturumda bile), oturum değerlerini bir yere koymanız gerekir. Bazıları redis kullanıyor, ben inatçı istiyorum. – Tigran
Güvenlik durumu durumu. Ve TCP durum bilgisi. Yani eğer bunlardan birini kullanmak istiyorsan, vatansız olmayacaksın. Stackoverflow hakkında yorumlarda bulunmanın anlamsız bir tartışmasıdır, ancak önceliklerinizi yeniden değerlendirmeniz gerektiğini düşünüyorum (ya da “vatansız” olarak yeniden tanımlamak). –