我正在使用Fiddler工具和iam獲取API請求,並用參數響應甚至認爲其HTTPS Web應用程序。如何避免這種情況,我不想通過使用任何代理工具來顯示我的API請求和頭。你可以有人引導我如何避免從代理服務器和代理工具(如fiddler)的API跟蹤
0
A
回答
0
你想要什麼是不可能的。
您的API是從客戶端調用的。客戶端上的任何東西都由該客戶端的所有者控制,即。您的最終用戶。他可以選擇在服務器發送應用程序時運行應用程序的客戶端(大多數人以正常方式進行),或者他可能決定調查,理解或修改任何客戶端代碼。這顯然包括開始瞭解您的API。
換句話說,客戶端(即客戶端瀏覽器中的應用程序)需要知道如何與API交談。但具有應用程序的客戶端瀏覽器完全由客戶端用戶控制,因此他也將擁有這些知識。
好東西是,你沒有理由隱藏你的API結構。如果安全性得到正確實施,您的API端點和調用可以公開,您的應用程序仍然是安全的。
作爲旁註,HTTPS在這裏沒有幫助。把HTTPS想象成一個隧道,沒有人能夠穿過牆壁,但任何人都可以在隧道的兩端看。一端是你的服務器,另一端是客戶端。因此,安裝在客戶端上的Fiddler可以查看來自/到該客戶端的HTTPS流量(實際上它有點複雜,但我們現在就來看看)。但是,Fiddler或其他任何東西都無法查看Fiddler用戶無法控制的端點之間的HTTPS流量(再次,這有點簡化)。簡而言之,如果配置正確,HTTPS是安全的,但它只保護通道,並且端點超出了HTTPS的範圍。
相關問題
- 1. Windows Server 2003服務器到服務器代理避免配置
- 2. 如何使Google跟蹤代碼管理器Analytics代碼使用DEFAULT跟蹤器?
- 3. Jquery和Google跟蹤代碼管理器
- 4. Floodlight和Google跟蹤代碼管理器
- 5. 如何避免動態代理:: CreateClassProxyWithTarget代理的雙重構造?
- 6. 具有Universal Analytics和Google跟蹤代碼管理器的子域跟蹤
- 7. Google跟蹤代碼管理器如何從dataLayer中提取跟蹤數據?
- 8. 如何避免路由器代碼重複處理代碼
- 9. 如何避免圖像上傳到谷歌的代理服務器在Emailers
- 10. 如何避免在簡單的代理服務器中拒絕連接?
- 11. 爲Google跟蹤代碼管理器啓用服務庫
- 12. 如何避免使用代理服務器上的其他模板使用代理
- 13. 你如何設置爲JMeter的代理服務器的代理?
- 14. apache反向代理:如何轉發代理服務器的HTTP_HOST
- 15. 如何避免Google網站管理員工具API限制
- 16. 如何讓nginx充當代理服務器和Web服務器?
- 17. Web服務中的代理和代理
- 18. 如何跟蹤Google跟蹤代碼管理器中的自定義JavaScript事件?
- 19. WSO2 - 在「XSLT工具」的問題,「適配器」和「代理服務」
- 20. Google跟蹤代碼管理器定位
- 21. Omniauth + Google + Faraday +代理服務器後面=如何設置代理?
- 22. Web服務和代理服務器
- 23. 如何設置rethinkdb代理服務器
- 24. 如何反向代理TFS服務器
- 25. 配置Fiddler使用公司網絡的代理服務器?
- 26. fiddler充當遠程IIS服務器的代理
- 27. 如何使用Google跟蹤代碼管理器跟蹤CSS類更改?
- 28. 如何使用Google Analytics跟蹤代碼管理器來跟蹤站點鏈接
- 29. 如何使用php和java從代理服務器連接?
- 30. Google跟蹤代碼管理器 - 酒店的電子商務跟蹤
如果Fiddler提供https請求和參數,任何使用都可以(Crakers)接受api並創建負載到服務器並破解服務器,所以我不想向我的api請求或參數顯示給任何使用任何工具 – user7940368
當你編寫你的服務器端代碼並創建你的體系結構時,你的目標就足夠了。通過適當的安全性(最重要的是,在服務器端進行足夠的身份驗證和授權),「破解服務器」將非常困難,並且採用超出代碼範圍的正確架構和措施,將很難執行成功的DoS攻擊也是如此。總之,不要用默默無聞的方式來實現安全;相反,創建一個強大的體系結構並在服務器上編寫安全代碼 - 這樣,使用公共API無妨,無論如何您都無法避免。 –
認證和授權密鑰也可以使用提琴手。我檢查了Facebook和其他流行的應用程序,在那些應用程序中,當我們連接代理服務器時,它們在內部斷開網絡,這意味着使用無法發送api請求並執行操作,其中一個代理工具是「Charles」對於使用查爾斯我們可以得到任何api它將顯示我們未知的API,但是fidler是先進的選擇,如果我啓用https加密我得到api和參數 – user7940368