• דף הבית
    • אינדקס קישורים
    • פוסטים אחרונים
    • משתמשים
    • חיפוש בהגדרות המתקדמות
    • חיפוש גוגל בפורום
    • ניהול המערכת
    • ניהול המערכת - שרת private
    • הרשמה
    • התחברות

    שיפור אבטחת API Token

    מתוזמן נעוץ נעול הועבר בקשות לפיתוח
    10 פוסטים 2 כותבים 266 צפיות 2 עוקבים
    טוען פוסטים נוספים
    • מהישן לחדש
    • מהחדש לישן
    • הכי הרבה הצבעות
    תגובה
    • תגובה כנושא
    התחברו כדי לפרסם תגובה
    נושא זה נמחק. רק משתמשים עם הרשאות מתאימות יוכלו לצפות בו.
    • L מנותק
      Liy
      נערך לאחרונה על ידי

      אולי כדאי לעשות שרק ה IP שיצר את הטוקן יוכל להשתמש בו?
      @שמואל

      ש תגובה 1 תגובה אחרונה תגובה ציטוט 1
      • ש מנותק
        שואל ברצינות @Liy
        נערך לאחרונה על ידי שואל ברצינות

        @Liy זה רעיון עצום!
        השאלה היא למה שלא תשמור את הטוקן בשרת או בסשן במקום להגיש אותו ללקוח

        L 2 תגובות תגובה אחרונה תגובה ציטוט 0
        • L מנותק
          Liy @שואל ברצינות
          נערך לאחרונה על ידי

          @שואל-ברצינות אמר בשיפור אבטחת API Token:

          @Liy זה רעיון עצום!
          השאלה היא למה שלא תשמור את הטוקן בשרת או בסשן במקום להגיש אותו ללקוח

          שאם מישהו יירט לך את התעבורה הוא לא יוכל להשתמש בטוקן...

          תגובה 1 תגובה אחרונה תגובה ציטוט 0
          • L מנותק
            Liy @שואל ברצינות
            נערך לאחרונה על ידי

            @שואל-ברצינות אמר בשיפור אבטחת API Token:

            השאלה היא למה שלא תשמור את הטוקן בשרת

            אגב, זה מוריד את האבטחה של הלקוח שאתה שומר אצלך, אני חושב שטוקנים כאלה חייבים להשאר אצל הלקוח (בסשן).

            ש תגובה 1 תגובה אחרונה תגובה ציטוט 1
            • ש מנותק
              שואל ברצינות @Liy
              נערך לאחרונה על ידי

              @Liy אמר בשיפור אבטחת API Token:

              @שואל-ברצינות אמר בשיפור אבטחת API Token:

              השאלה היא למה שלא תשמור את הטוקן בשרת

              אגב, זה מוריד את האבטחה של הלקוח שאתה שומר אצלך, אני חושב שטוקנים כאלה חייבים להשאר אצל הלקוח (בסשן).

              הסשן למעשה הוא רק קוד גישה למידע שנמצא בתיקיית הסשנים אצלך בשרת

              L תגובה 1 תגובה אחרונה תגובה ציטוט 0
              • L מנותק
                Liy @שואל ברצינות
                נערך לאחרונה על ידי

                @שואל-ברצינות אמר בשיפור אבטחת API Token:

                @Liy אמר בשיפור אבטחת API Token:

                @שואל-ברצינות אמר בשיפור אבטחת API Token:

                השאלה היא למה שלא תשמור את הטוקן בשרת

                אגב, זה מוריד את האבטחה של הלקוח שאתה שומר אצלך, אני חושב שטוקנים כאלה חייבים להשאר אצל הלקוח (בסשן).

                הסשן למעשה הוא רק קוד גישה למידע שנמצא בתיקיית הסשנים אצלך בשרת

                לא מעוניין ששום טוקן של אף לקוח ישב אצלי בשרת!
                לא לוקח אחריות על דברים כאלה.

                ש תגובה 1 תגובה אחרונה תגובה ציטוט 0
                • ש מנותק
                  שואל ברצינות @Liy
                  נערך לאחרונה על ידי

                  @Liy אמר בשיפור אבטחת API Token:

                  @שואל-ברצינות אמר בשיפור אבטחת API Token:

                  @Liy אמר בשיפור אבטחת API Token:

                  @שואל-ברצינות אמר בשיפור אבטחת API Token:

                  השאלה היא למה שלא תשמור את הטוקן בשרת

                  אגב, זה מוריד את האבטחה של הלקוח שאתה שומר אצלך, אני חושב שטוקנים כאלה חייבים להשאר אצל הלקוח (בסשן).

                  הסשן למעשה הוא רק קוד גישה למידע שנמצא בתיקיית הסשנים אצלך בשרת

                  לא מעוניין ששום טוקן של אף לקוח ישב אצלי בשרת!
                  לא לוקח אחריות על דברים כאלה.

                  אז אל תשתמש בסשן

                  L תגובה 1 תגובה אחרונה תגובה ציטוט 0
                  • L מנותק
                    Liy @שואל ברצינות
                    נערך לאחרונה על ידי

                    @שואל-ברצינות אמר בשיפור אבטחת API Token:

                    @Liy אמר בשיפור אבטחת API Token:

                    @שואל-ברצינות אמר בשיפור אבטחת API Token:

                    @Liy אמר בשיפור אבטחת API Token:

                    @שואל-ברצינות אמר בשיפור אבטחת API Token:

                    השאלה היא למה שלא תשמור את הטוקן בשרת

                    אגב, זה מוריד את האבטחה של הלקוח שאתה שומר אצלך, אני חושב שטוקנים כאלה חייבים להשאר אצל הלקוח (בסשן).

                    הסשן למעשה הוא רק קוד גישה למידע שנמצא בתיקיית הסשנים אצלך בשרת

                    לא מעוניין ששום טוקן של אף לקוח ישב אצלי בשרת!
                    לא לוקח אחריות על דברים כאלה.

                    אז אל תשתמש בסשן

                    אני נכון להיום מאחסן טוקנים ב sessionStorage של הלקוח בדפדפן.

                    ש תגובה 1 תגובה אחרונה תגובה ציטוט 0
                    • ש מנותק
                      שואל ברצינות @Liy
                      נערך לאחרונה על ידי

                      @Liy אמר בשיפור אבטחת API Token:

                      @שואל-ברצינות אמר בשיפור אבטחת API Token:

                      @Liy אמר בשיפור אבטחת API Token:

                      @שואל-ברצינות אמר בשיפור אבטחת API Token:

                      @Liy אמר בשיפור אבטחת API Token:

                      @שואל-ברצינות אמר בשיפור אבטחת API Token:

                      השאלה היא למה שלא תשמור את הטוקן בשרת

                      אגב, זה מוריד את האבטחה של הלקוח שאתה שומר אצלך, אני חושב שטוקנים כאלה חייבים להשאר אצל הלקוח (בסשן).

                      הסשן למעשה הוא רק קוד גישה למידע שנמצא בתיקיית הסשנים אצלך בשרת

                      לא מעוניין ששום טוקן של אף לקוח ישב אצלי בשרת!
                      לא לוקח אחריות על דברים כאלה.

                      אז אל תשתמש בסשן

                      אני נכון להיום מאחסן טוקנים ב sessionStorage של הלקוח בדפדפן.

                      ב-JS זה אכן נשמר על הדפדפן כמו עוגיות

                      L תגובה 1 תגובה אחרונה תגובה ציטוט 0
                      • L מנותק
                        Liy @שואל ברצינות
                        נערך לאחרונה על ידי

                        @שואל-ברצינות אמר בשיפור אבטחת API Token:

                        @Liy אמר בשיפור אבטחת API Token:

                        @שואל-ברצינות אמר בשיפור אבטחת API Token:

                        @Liy אמר בשיפור אבטחת API Token:

                        @שואל-ברצינות אמר בשיפור אבטחת API Token:

                        @Liy אמר בשיפור אבטחת API Token:

                        @שואל-ברצינות אמר בשיפור אבטחת API Token:

                        השאלה היא למה שלא תשמור את הטוקן בשרת

                        אגב, זה מוריד את האבטחה של הלקוח שאתה שומר אצלך, אני חושב שטוקנים כאלה חייבים להשאר אצל הלקוח (בסשן).

                        הסשן למעשה הוא רק קוד גישה למידע שנמצא בתיקיית הסשנים אצלך בשרת

                        לא מעוניין ששום טוקן של אף לקוח ישב אצלי בשרת!
                        לא לוקח אחריות על דברים כאלה.

                        אז אל תשתמש בסשן

                        אני נכון להיום מאחסן טוקנים ב sessionStorage של הלקוח בדפדפן.

                        ב-JS זה אכן נשמר על הדפדפן כמו עוגיות

                        וזה בטוח.
                        כל הענין ששאלתי זה בגלל ששולחים לפעמים בקשות ב GET ויכול לשבת מישהו על הרשת שלך ולקבל את ה URL ששלחת ושם נמצא הטוקן! והוא יכול לבצע מה שהוא רוצה במערכת...
                        לכן אני שולח ב POST אבל בכ״ז אני חושב שכדאי לבצע את זה.

                        תגובה 1 תגובה אחרונה תגובה ציטוט 2
                        • פוסט ראשון
                          פוסט אחרון