我一直在阅读关于 REST 的文章,有很多关于它的问题,还有很多其他的网站和博客。虽然我从来没有见过这个具体的问题问... ... 出于某种原因,我不能把我的头脑,这个概念..。
如果我正在构建一个 RESTful API,并且希望保护它,那么我看到的一种方法是使用安全令牌。当我使用其他 API 时,会有一个令牌和一个共享的秘密... 有意义。我不明白的是,对休息服务操作的请求是通过 javascript (XHR/Ajax)发出的,有什么能阻止人们通过简单的东西如 FireBug (或浏览器中的“查看源代码”)来嗅出这一点,然后复制 API 密钥,然后使用密钥和机密来模拟那个人呢?