我有一個將內容提供給移動應用的API,並且目前沒有計劃將API用於其他產品。我有兩個主要問題:針對移動應用安全/身份驗證的API
- 如何防止某人嗅探API請求併發出他們自己的請求(這不應該是一個公共API)。
- 如果不能完全阻止#1,那我該如何限制/限制來自未經批准的消費者的請求?這裏還有其他問題嗎?
對於每個請求使用auth令牌(作爲GET參數傳遞)滿足#2(我可以隨時撤銷它),但我不想在將來更新應用程序以使用不同的令牌。
此外,移動應用程序中沒有用戶身份驗證,並且API是使用PHP編寫的。
這方面的最佳做法是什麼?