1
我有2個應用程序。第一個應用程序(A)具有客戶端(HTML)和服務器端(RUBY,PHP或其他)。第二個應用程序(B)是一個API。一切都通過https。考慮這種情況:安全:通過api處理兩個應用程序
- 用戶類型的電子郵件和密碼在登錄框(附錄A,客戶端),然後單擊「確定」
- 應用A(服務器端)檢查CSRF令牌和發送電子郵件和密碼發送到API(App B)使用特定於API的HTTP憑證(僅知道服務器端)
- 應用程序B檢查API憑證,然後檢查用戶憑證(電子郵件和密碼)
- 應用程序B回答所有內容對應用程序A )
- 應用程序爲用戶創建會話,他可以知道使用該應用程序。有時候App A(服務器端)會調用App B來提問。
那麼它足夠安全嗎?它是愚蠢的嗎?這是一種可接受的方法嗎?
謝謝!這個答案是非常清楚和完整的(從我的角度來看) – 2014-09-24 12:00:32