V2EX = way to explore
V2EX 是一个关于分享和探索的地方
Sign Up Now
For Existing Member  Sign In
naquda
V2EX  ›  问与答

简单的展示页面,前后端分离,不用登录,怎么保护后端 API?

  •  
  •   naquda · Jul 16, 2017 · 4061 views
    This topic created in 3208 days ago, the information mentioned may be changed or developed.

    查了下,一般说道前后端分离,保护 api,就是 JSON Web Token 之类的方法, 都是用户登录产生 TOKEN 来保护 API, 如果只是简单的展示页面,但又不想 API 可以被别人直接访问, 该如何保护?

    7 replies    2017-07-16 01:48:33 +08:00
    UnisandK
        1
    UnisandK  
       Jul 16, 2017
    API 传输的内容加个密,解密的 JS 再上个混淆?
    ericls
        2
    ericls  
       Jul 16, 2017 via iPhone
    Server side render
    bazingaterry
        3
    bazingaterry  
       Jul 16, 2017 via iPhone
    我也只想到了 JS 混淆,但是如果对方直接拿 WebDriver 那一类的爬估计也是没办法了……
    xfspace
        4
    xfspace  
       Jul 16, 2017 via Android
    展示还用原始数据?不都是随手生成么
    oh
        5
    oh  
       Jul 16, 2017
    我想说 token 不一定要用户登录才产生,开启 app 的时候也可以产生,用户登录 是一个授权的一种,但授权不一定是用户登录。
    我印象中,之前抓包 iOS 版的 什么值得买 就对设备 id 产生了一个 token,现在不知有没有改过( app 已经改版了),楼主可以看看。
    naquda
        6
    naquda  
    OP
       Jul 16, 2017
    也不能完全说是展示, 比如,实现一个功能,这个功能是需要后端参与的, 以前靠模板渲染, 后端自然是隐藏的, 但现在如果前后端分离, 前端 JS 势必要调用后端 API, 但又不想这个 API 别人拿了 JS 就可以直接访问

    貌似必须 Server side render ? 单页也 OK?
    isbase
        7
    isbase  
    PRO
       Jul 16, 2017 via Android
    @naquda 浏览器有同源策略限制,渲染 HTML 时注入 token,API 附带这个 token
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   5600 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 50ms · UTC 07:08 · PVG 15:08 · LAX 00:08 · JFK 03:08
    ♥ Do have faith in what you're doing.