• הרשמה
    • התחברות
    • חיפוש
    • דף הבית
    • אינדקס קישורים
    • פוסטים אחרונים
    • קבלת התראות מהדפדפן
    • משתמשים
    • חיפוש בהגדרות המתקדמות
    • חיפוש גוגל בפורום
    • ניהול המערכת
    • ניהול המערכת - שרת private

    שיפור אבטחת API Token

    בקשות לפיתוח
    2
    10
    230
    טוען פוסטים נוספים
    • מהישן לחדש
    • מהחדש לישן
    • הכי הרבה הצבעות
    תגובה
    • הגיבו כנושא
    התחברו בכדי לפרסם תגובה
    נושא זה נמחק. רק משתמשים עם הרשאות מתאימות יוכלו לצפות בו.
    • L
      Liy נערך לאחרונה על ידי

      אולי כדאי לעשות שרק ה IP שיצר את הטוקן יוכל להשתמש בו?
      @שמואל

      ש תגובה 1 תגובה אחרונה תגובה ציטוט 1
      • ש
        שואל ברצינות @Liy נערך לאחרונה על ידי שואל ברצינות

        @Liy זה רעיון עצום!
        השאלה היא למה שלא תשמור את הטוקן בשרת או בסשן במקום להגיש אותו ללקוח

        L 2 תגובות תגובה אחרונה תגובה ציטוט 0
        • L
          Liy @שואל ברצינות נערך לאחרונה על ידי

          @שואל-ברצינות אמר בשיפור אבטחת API Token:

          @Liy זה רעיון עצום!
          השאלה היא למה שלא תשמור את הטוקן בשרת או בסשן במקום להגיש אותו ללקוח

          שאם מישהו יירט לך את התעבורה הוא לא יוכל להשתמש בטוקן...

          תגובה 1 תגובה אחרונה תגובה ציטוט 0
          • L
            Liy @שואל ברצינות נערך לאחרונה על ידי

            @שואל-ברצינות אמר בשיפור אבטחת API Token:

            השאלה היא למה שלא תשמור את הטוקן בשרת

            אגב, זה מוריד את האבטחה של הלקוח שאתה שומר אצלך, אני חושב שטוקנים כאלה חייבים להשאר אצל הלקוח (בסשן).

            ש תגובה 1 תגובה אחרונה תגובה ציטוט 1
            • ש
              שואל ברצינות @Liy נערך לאחרונה על ידי

              @Liy אמר בשיפור אבטחת API Token:

              @שואל-ברצינות אמר בשיפור אבטחת API Token:

              השאלה היא למה שלא תשמור את הטוקן בשרת

              אגב, זה מוריד את האבטחה של הלקוח שאתה שומר אצלך, אני חושב שטוקנים כאלה חייבים להשאר אצל הלקוח (בסשן).

              הסשן למעשה הוא רק קוד גישה למידע שנמצא בתיקיית הסשנים אצלך בשרת

              L תגובה 1 תגובה אחרונה תגובה ציטוט 0
              • L
                Liy @שואל ברצינות נערך לאחרונה על ידי

                @שואל-ברצינות אמר בשיפור אבטחת API Token:

                @Liy אמר בשיפור אבטחת API Token:

                @שואל-ברצינות אמר בשיפור אבטחת API Token:

                השאלה היא למה שלא תשמור את הטוקן בשרת

                אגב, זה מוריד את האבטחה של הלקוח שאתה שומר אצלך, אני חושב שטוקנים כאלה חייבים להשאר אצל הלקוח (בסשן).

                הסשן למעשה הוא רק קוד גישה למידע שנמצא בתיקיית הסשנים אצלך בשרת

                לא מעוניין ששום טוקן של אף לקוח ישב אצלי בשרת!
                לא לוקח אחריות על דברים כאלה.

                ש תגובה 1 תגובה אחרונה תגובה ציטוט 0
                • ש
                  שואל ברצינות @Liy נערך לאחרונה על ידי

                  @Liy אמר בשיפור אבטחת API Token:

                  @שואל-ברצינות אמר בשיפור אבטחת API Token:

                  @Liy אמר בשיפור אבטחת API Token:

                  @שואל-ברצינות אמר בשיפור אבטחת API Token:

                  השאלה היא למה שלא תשמור את הטוקן בשרת

                  אגב, זה מוריד את האבטחה של הלקוח שאתה שומר אצלך, אני חושב שטוקנים כאלה חייבים להשאר אצל הלקוח (בסשן).

                  הסשן למעשה הוא רק קוד גישה למידע שנמצא בתיקיית הסשנים אצלך בשרת

                  לא מעוניין ששום טוקן של אף לקוח ישב אצלי בשרת!
                  לא לוקח אחריות על דברים כאלה.

                  אז אל תשתמש בסשן

                  L תגובה 1 תגובה אחרונה תגובה ציטוט 0
                  • L
                    Liy @שואל ברצינות נערך לאחרונה על ידי

                    @שואל-ברצינות אמר בשיפור אבטחת API Token:

                    @Liy אמר בשיפור אבטחת API Token:

                    @שואל-ברצינות אמר בשיפור אבטחת API Token:

                    @Liy אמר בשיפור אבטחת API Token:

                    @שואל-ברצינות אמר בשיפור אבטחת API Token:

                    השאלה היא למה שלא תשמור את הטוקן בשרת

                    אגב, זה מוריד את האבטחה של הלקוח שאתה שומר אצלך, אני חושב שטוקנים כאלה חייבים להשאר אצל הלקוח (בסשן).

                    הסשן למעשה הוא רק קוד גישה למידע שנמצא בתיקיית הסשנים אצלך בשרת

                    לא מעוניין ששום טוקן של אף לקוח ישב אצלי בשרת!
                    לא לוקח אחריות על דברים כאלה.

                    אז אל תשתמש בסשן

                    אני נכון להיום מאחסן טוקנים ב sessionStorage של הלקוח בדפדפן.

                    ש תגובה 1 תגובה אחרונה תגובה ציטוט 0
                    • ש
                      שואל ברצינות @Liy נערך לאחרונה על ידי

                      @Liy אמר בשיפור אבטחת API Token:

                      @שואל-ברצינות אמר בשיפור אבטחת API Token:

                      @Liy אמר בשיפור אבטחת API Token:

                      @שואל-ברצינות אמר בשיפור אבטחת API Token:

                      @Liy אמר בשיפור אבטחת API Token:

                      @שואל-ברצינות אמר בשיפור אבטחת API Token:

                      השאלה היא למה שלא תשמור את הטוקן בשרת

                      אגב, זה מוריד את האבטחה של הלקוח שאתה שומר אצלך, אני חושב שטוקנים כאלה חייבים להשאר אצל הלקוח (בסשן).

                      הסשן למעשה הוא רק קוד גישה למידע שנמצא בתיקיית הסשנים אצלך בשרת

                      לא מעוניין ששום טוקן של אף לקוח ישב אצלי בשרת!
                      לא לוקח אחריות על דברים כאלה.

                      אז אל תשתמש בסשן

                      אני נכון להיום מאחסן טוקנים ב sessionStorage של הלקוח בדפדפן.

                      ב-JS זה אכן נשמר על הדפדפן כמו עוגיות

                      L תגובה 1 תגובה אחרונה תגובה ציטוט 0
                      • L
                        Liy @שואל ברצינות נערך לאחרונה על ידי

                        @שואל-ברצינות אמר בשיפור אבטחת API Token:

                        @Liy אמר בשיפור אבטחת API Token:

                        @שואל-ברצינות אמר בשיפור אבטחת API Token:

                        @Liy אמר בשיפור אבטחת API Token:

                        @שואל-ברצינות אמר בשיפור אבטחת API Token:

                        @Liy אמר בשיפור אבטחת API Token:

                        @שואל-ברצינות אמר בשיפור אבטחת API Token:

                        השאלה היא למה שלא תשמור את הטוקן בשרת

                        אגב, זה מוריד את האבטחה של הלקוח שאתה שומר אצלך, אני חושב שטוקנים כאלה חייבים להשאר אצל הלקוח (בסשן).

                        הסשן למעשה הוא רק קוד גישה למידע שנמצא בתיקיית הסשנים אצלך בשרת

                        לא מעוניין ששום טוקן של אף לקוח ישב אצלי בשרת!
                        לא לוקח אחריות על דברים כאלה.

                        אז אל תשתמש בסשן

                        אני נכון להיום מאחסן טוקנים ב sessionStorage של הלקוח בדפדפן.

                        ב-JS זה אכן נשמר על הדפדפן כמו עוגיות

                        וזה בטוח.
                        כל הענין ששאלתי זה בגלל ששולחים לפעמים בקשות ב GET ויכול לשבת מישהו על הרשת שלך ולקבל את ה URL ששלחת ושם נמצא הטוקן! והוא יכול לבצע מה שהוא רוצה במערכת...
                        לכן אני שולח ב POST אבל בכ״ז אני חושב שכדאי לבצע את זה.

                        תגובה 1 תגובה אחרונה תגובה ציטוט 2
                        • פוסט ראשון
                          פוסט אחרון