Warm tip: This article is reproduced from serverfault.com, please click

reactjs-React JS中的安全API调用

(reactjs - Secure API Call in React JS)

发布于 2020-11-29 18:37:57

我有一个我想从前端发出请求的API,该API是使用React构建的。但是,我不希望任何人都能在我的代码中看到该API调用,因为如果有人只是打开检查窗口,那么他们就可以看到该API调用。我曾经考虑过可能在请求中添加某种报头作为身份验证进行发送,但这也不起作用,因为如果你检查站点,则只能看到代码。

我该怎么做?我的API返回了一个私钥,我不能只将私钥直接存储在代码中。

抱歉,这个问题没有道理,但我感谢你提供的所有帮助。

Questioner
TejasOS
Viewed
11
Chrissi Grilus 2020-11-30 03:02:05

默认情况下,你的前端代码不安全且 Observable 。前端没有秘密。如果你的API返回的机密数据仅应由适当的用户访问,则你将必须实施各种身份验证。

然后,例如,用户将提供密码以调用API,或者用户之前登录并获得了令牌(例如JWT),该令牌随每个请求进行身份验证一起发送。然后,每个请求上都有一个用户标识,你的后端可以决定是否允许该用户获取该私钥。

如果你确实真的想让某人很难看到你的前端代码,则你的路由器可能会提供诸如“受保护的路由”之类的功能,该功能需要这样的令牌才能访问你的应用程序的某些路由。由于业务逻辑必须留在后端,因此仍然始终可以获取前端代码。