Aktywne Wpisy

hansoloxd +268
Treść przeznaczona dla osób powyżej 18 roku życia...

Lujdziarski +741
No debil no xD
źródło: temp_file7947764484655278937
PobierzSkopiuj link
Skopiuj link

źródło: temp_file7947764484655278937
PobierzRegulamin
Reklama
Kontakt
O nas
FAQ
Osiągnięcia
Ranking
Muszę udostępnić pewno API dla aplikacji napisanej w JS. Jaki jest najskuteczniejszy sposób na zabezpieczenie takiego API przed strzałami z CURL'a i podobnych?
Domyślam się, że niestety przed skryptami doklejonymi do przeglądarki i strzelającymi do API się raczej nie obronię...
Druga opcja to np. jeśli znasz strukturę sieciową, skąd będą przychodzić żądania - to wówczas
@husky83: ale tak właściwie to po co? Ktoś będzie chciał dane to użyje selenium zamiast curla, żadna przeszkoda. Jak nie chcesz żeby ludzie scrapowali stronę to dodaj po prostu rate limitera jakiegoś i po przekroczeniu rzucaj 429.
@husky83: nie da się tak, skoro apka jest w JSie po stronie klienta to kod jest publicznie jawny. Żadne uwierzytelnianie, ani hashe nic tu nie dadzą. Jak ktoś będzie chciał to i tak się dokopie do tych "zabezpieczeń". Referer/origin można sobie również zmienić.
Jedynie rate limiter i banowie spamerskich IP.
@Dzyszla: oczywiście, ale z tego co zrozumiałem to OP chce mieć publicznie dostępną aplikację nawet dla gości, ale chciałby, żeby requesty pochodziły tylko z "legitnie" odpalonego ajaxa z jego stronki.
Więc nawet jeśli ktoś ukradnie skrypt, to będzie on użyteczny tylko
@nowiutki: Dokładnie tak.
@Dzyszla: Ogólnie sprawa wygląda tak.
@husky83: https://jwt.io
Oczywiście rate limitera możesz obejść korzystając z odpowiednio dużej puli proxy, captchę możesz obejść wynajmując Hindusa. Ale to już powiedzmy poważniejsze przeszkody, niż konieczność wykonania dodatkowego requesta, ustawienia kilku headerów albo puszczenia całości przez selenium. Jakby dane faktycznie były warte kradzieży, to zawsze można też
źródło: comment_1663791352cl5vdFqKtVDp2kgfp4SByw.jpg
Pobierz