https://learninglocker.net/を LRS として使用して、xAPI 準拠の LMS を構築しています。管理者は、xAPI パッケージを含む zip ファイルをアップロードできます。LMS はそれを解凍し、起動ファイルを見つけて、ユーザーがその URL を起動できるようにし、LRS の資格情報をクエリ パラメーターとして渡します。パッケージは、LMS がそれを制御することなく、必要なものを LRS に直接報告できます。
さらに、LRS 資格情報は URL に表示されるため、技術に精通したユーザーはそれらを使用して必要なレコードを LRS に書き込むことができます。
これを回避するための標準的なアプローチは何ですか? 現在考えられる唯一の解決策は、パッケージに LRS へのアクセスを許可せず、代わりにすべてのリクエストを LMS 経由で LRS にプロキシし、パッケージにそのプロキシ エンドポイントへのアクセスを許可することです。
より良いアプローチはありますか?