質問
信頼できるドメインのみを許可して API を保護するにはどうすればよいですか?
詳細
REST API を構築しています。API キーを配布する方法が必要ですが、登録されているドメインからのみ動作できるようにします。
主な問題は、API キーを盗むために簡単に逆コンパイルできる Flash ファイルに API キーを埋め込む必要があることです。Flash でこれが不可能な場合は、代わりに Javascript を使用できます。
多くの人が を使うと言っているのを聞いたことがあります$_SERVER['HTTP_REFERER']
。しかし、それは簡単に偽装されます。
- 許可されたドメインからのリクエストであることを確認する API を構築するにはどうすればよいですか?
- ドメインに関連付けられた API キーを作成するにはどうすればよいですか?
- 信頼できるドメインのみを許可して API を保護するにはどうすればよいですか?
関連する Stackoverflow の質問:
これらの質問は関連していますが、私の質問には完全には答えていません。将来の参考のためにここに置いておくことにしました。