169 похожих чатов

Парни, вопрос по безопасности API. Обычно делаю авторизацию и аутенификацию

для юзера через JWT на бэкенде с секретом. После чего же каждый реквест, требует этот JWT от юзера. Что есть дефолт.

Но сейчас делаю проект, в котором очень важна безопасность, а именно защита от реквестов сторонних.

И вот я не понимаю, в данном дефолтном сетапе, если кто-то решит за ревёрс-инженерить приложение, получит ендпоинт url и headers, он же может осуществить все реквесты через условный постман и получит такой же JWT и с его помощью сможет отправлять следующие запросы для получение юзер данных.

Как обезопасить api от этого и привязать/разрешить только реквесты с моб приложения и вообще возможно ли такое?

4 ответов

21 просмотр

Вроде бы видел либу которая умеет в шифрование env

Можно попробовать ssl key pinning, запросы не пройдут если нет сертификата, юзают как раз для большей секьюрности

Невозможно. Только запутывать, усложнять, делать ловушки и тд.

Nikita Kovantsov
Можно попробовать ssl key pinning, запросы не прой...

Это выглядит очень вкусно. Но по своей сути все равно что сохранять headers какой то в энкриптед .env потому что если за ревёрсить приложение, то человек может получить доступ к сертификату. Я правильно понял?

Похожие вопросы

Обсуждают сегодня

Всем привет! Имеется функция: function IsValidChar(ch: UTF8Char): Boolean; var i: Integer; ValidChars: AnsiString; begin ValidChars := 'abcdefghijklmnopqrstuvwxyzABCDE...
Евгений
44
Коллеги, я тут для личных нужд пошел ставить MQTT сервер, пощупал mosquitto, но ужаснулся отсутствию такой банальности, как HTTP API для посмотреть список топиков. А тут что,...
Maksim Lapshin
9
#include <stdio.h> #include <stdlib.h> #include <time.h> void mass_first_generate(int mass[5][7]) {     for (int N = 0; N < 5; N++) {         for (int A = 0; A < 7; A++) {   ...
Чувак
6
Всем привет! Решаю 99 OCaml Problems и столкнулся со следующей проблемой (прошу палками не забивать, я OCaml практически не трогал до этого момента): open OUnit2 let create_...
К|/|pи/\/\ 6е3yглbIи
2
https://www.linkedin.com/posts/ugama-benedicta-kelechi-codergirl-103041300_mobiledevelopment-fluttertraining-handsonlearning-activity-7263445699227254784-IdHB?utm_source=share...
CoderGirl
16
Ну вот просто даже давайте вот как. Какой нибудь конкретный кейс, можете в пример привести, где бч работает и приносит прикладную пользу, а не просто что бы было? Не крипту.
Alexander Andreev
22
Точно, оно. У тебя там имена потоков выставляются?
Александр (Rouse_) Багель
11
возможно ли как-то передать в электрон или таури медиа поток с рендера 2д движка? двиг запускается как dll, а дальше надо как-то отправлять рендер кодировать не подходит, зр...
Kyle Nekto
7
Помогите пожалуйста. Делаю систему плагинов. Проблема сейчас в такая: плагины загружаются в основном потоке. FLibHandle := SafeLoadLibrary(FFileName) Но нужно еще выполнить фу...
Илья 🤣
10
объясните пожалуйста, почему функция не работает должным образом? вроде должно брать активное окно сравнивать его размер с размером экрана, и если есть совпадение = true прове...
JF
12
Карта сайта