restful api是如何保證數(shù)據(jù)的安全性

一.建立統(tǒng)一的用戶(hù)授權(quán)中心

統(tǒng)一的用戶(hù)授權(quán)中心主要包含兩塊的功能:

1馏谨,Authentication(認(rèn)證)

2附迷,Authorization(鑒權(quán))

認(rèn)證關(guān)心你是誰(shuí)惧互,鑒權(quán)關(guān)心你能干什么挟秤。

認(rèn)證的作用在于認(rèn)可你有權(quán)限訪問(wèn)系統(tǒng),用于鑒別訪問(wèn)者是否是合法用戶(hù)艘刚;而授權(quán)用于決定你有訪問(wèn)哪些資源的權(quán)限管宵。

Authorization Server/Identity Provider(IdP) VS Service Provider(SP)/Resource Server

把負(fù)責(zé)認(rèn)證的服務(wù)稱(chēng)為 Authorization Server 或者 Identity Provider,以下簡(jiǎn)稱(chēng) IdP箩朴;而負(fù)責(zé)提供資源(API調(diào)用)的服務(wù)稱(chēng)為 Resource Server 或者 Service Provider,以下簡(jiǎn)稱(chēng) SP

為了實(shí)現(xiàn)統(tǒng)一的用戶(hù)授權(quán)中炸庞,可以采用OAuth 2和JWT(JSON Web Tokens)技術(shù)作為解決方案。

什么是Token

token 即使是在計(jì)算機(jī)領(lǐng)域中也有不同的定義埠居,這里我們說(shuō)的token,是指 訪問(wèn)資源的憑據(jù) 滥壕。例如當(dāng)你調(diào)用Google API纸颜,需要帶上有效 token 來(lái)表明你請(qǐng)求的合法性绎橘。這個(gè) token 是 Google 給你的,這代表 Google 給你的授權(quán)使得你有能力訪問(wèn) API 背后的資源称鳞。

請(qǐng)求 API 時(shí)攜帶 token 的方式也有很多種,通過(guò) HTTP Header 或者 url 參數(shù)冈止。


什么是OAuth 2.0

從獲取 token 到使用 token 訪問(wèn)接口。這其實(shí)是標(biāo)準(zhǔn)的 OAuth 2.0 機(jī)制下訪問(wèn) API 的流程靶瘸。這一節(jié)我們聊一聊 OAuth 里外相關(guān)的概念,更深入的理解 token 的作用怨咪。

用戶(hù)通過(guò)客戶(hù)端(可以是瀏覽器也可以是手機(jī)應(yīng)用)想要訪問(wèn) SP 上的資源,但是 SP 告訴用戶(hù)需要進(jìn)行認(rèn)證诗眨,將用戶(hù)重定向至 IdP

IdP 向用戶(hù)詢(xún)問(wèn) SP 是否可以訪問(wèn)用戶(hù)信息唉匾,如果用戶(hù)同意匠楚,IdP 向客戶(hù)端返回 access code

客戶(hù)端拿 code 向 IdP 換 access token,并拿著 access token 向 SP 請(qǐng)求資源

SP 接受到請(qǐng)求之后拿著附帶 token 向 IdP 驗(yàn)證用戶(hù)的身份

OAuth 的本意是一個(gè)應(yīng)用允許另一個(gè)應(yīng)用在用戶(hù)授權(quán)的情況下訪問(wèn)自己的數(shù)據(jù),OAuth 的設(shè)計(jì)本意更傾向于授權(quán)而非認(rèn)證(當(dāng)然授權(quán)用戶(hù)信息就間接實(shí)現(xiàn)了認(rèn)證) , 比如微信芋簿、QQ登錄同時(shí)支持授權(quán)和認(rèn)證峡懈。所以你在使用 微信 或者 QQ 賬號(hào)登陸第三方站點(diǎn)時(shí)与斤,會(huì)出授權(quán)對(duì)話框告訴你第三方站點(diǎn)可以訪問(wèn)你的哪些信息荚恶,需要征得你的同意:

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末磷支,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子雾狈,更是在濱河造成了極大的恐慌廓潜,老刑警劉巖善榛,帶你破解...
    沈念sama閱讀 217,509評(píng)論 6 504
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場(chǎng)離奇詭異移盆,居然都是意外死亡,警方通過(guò)查閱死者的電腦和手機(jī)味滞,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,806評(píng)論 3 394
  • 文/潘曉璐 我一進(jìn)店門(mén)钮呀,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái),“玉大人爽醋,你說(shuō)我怎么就攤上這事蚁署÷焖模” “怎么了?”我有些...
    開(kāi)封第一講書(shū)人閱讀 163,875評(píng)論 0 354
  • 文/不壞的土叔 我叫張陵遂赠,是天一觀的道長(zhǎng)。 經(jīng)常有香客問(wèn)我跷睦,道長(zhǎng),這世上最難降的妖魔是什么抑诸? 我笑而不...
    開(kāi)封第一講書(shū)人閱讀 58,441評(píng)論 1 293
  • 正文 為了忘掉前任,我火速辦了婚禮蜕乡,結(jié)果婚禮上奸绷,老公的妹妹穿的比我還像新娘层玲。我一直安慰自己反症,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,488評(píng)論 6 392
  • 文/花漫 我一把揭開(kāi)白布惰帽。 她就那樣靜靜地躺著,像睡著了一般父虑。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上士嚎,一...
    開(kāi)封第一講書(shū)人閱讀 51,365評(píng)論 1 302
  • 那天,我揣著相機(jī)與錄音莱衩,去河邊找鬼。 笑死笨蚁,一個(gè)胖子當(dāng)著我的面吹牛睹晒,可吹牛的內(nèi)容都是我干的括细。 我是一名探鬼主播伪很,決...
    沈念sama閱讀 40,190評(píng)論 3 418
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼锉试,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼!你這毒婦竟也來(lái)了览濒?” 一聲冷哼從身側(cè)響起,我...
    開(kāi)封第一講書(shū)人閱讀 39,062評(píng)論 0 276
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤贷笛,失蹤者是張志新(化名)和其女友劉穎,沒(méi)想到半個(gè)月后昨忆,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體丁频,經(jīng)...
    沈念sama閱讀 45,500評(píng)論 1 314
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡席里,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,706評(píng)論 3 335
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了奖磁。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 39,834評(píng)論 1 347
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡繁疤,死狀恐怖秕狰,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情鸣哀,我是刑警寧澤,帶...
    沈念sama閱讀 35,559評(píng)論 5 345
  • 正文 年R本政府宣布吞彤,位于F島的核電站,受9級(jí)特大地震影響饰恕,放射性物質(zhì)發(fā)生泄漏挠羔。R本人自食惡果不足惜埋嵌,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,167評(píng)論 3 328
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望雹嗦。 院中可真熱鬧范舀,春花似錦了罪、人聲如沸。這莊子的主人今日做“春日...
    開(kāi)封第一講書(shū)人閱讀 31,779評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)吱七。三九已至,卻和暖如春鹤竭,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背臀稚。 一陣腳步聲響...
    開(kāi)封第一講書(shū)人閱讀 32,912評(píng)論 1 269
  • 我被黑心中介騙來(lái)泰國(guó)打工吝岭, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留吧寺,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 47,958評(píng)論 2 370
  • 正文 我出身青樓稚机,卻偏偏與公主長(zhǎng)得像幕帆,于是被迫代替她去往敵國(guó)和親赖条。 傳聞我的和親對(duì)象是個(gè)殘疾皇子常熙,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,779評(píng)論 2 354

推薦閱讀更多精彩內(nèi)容