Chciałbym dodać dodatkowe zabezpieczenie w API restowym korzystającym z tokena. Sygnaturę dodawaną w nagłówku do każdego requestu.
Sygnaturą byłby skrót md5 timestampa + klucza prywatnego. Prawidłowa byłaby nie starsza niż 15 sekund.
Dzięki temu nawet gdyby ktoś podsłuchał komunikację i przejął token, nie mógłby wygenerować prawidłowego podpisu. A gdybym wykrył błędny podpis, wiedziałbym, że ktoś coś kombinuje i mógłbym zdezaktywować token.
Dobry
Sygnaturą byłby skrót md5 timestampa + klucza prywatnego. Prawidłowa byłaby nie starsza niż 15 sekund.
Dzięki temu nawet gdyby ktoś podsłuchał komunikację i przejął token, nie mógłby wygenerować prawidłowego podpisu. A gdybym wykrył błędny podpis, wiedziałbym, że ktoś coś kombinuje i mógłbym zdezaktywować token.
Dobry




Jakbym Ci powiedział ile zarabiam to by Ci żyłka pękła:)