假设我有一个REST API,该API也用于设置/重置密码。我们还假设它可以通过HTTPS连接工作。是否有充分的理由不将该密码放在调用路径中,也可以说我将在BASE64中对它进行编码?
一个示例是重设这样的密码:
http://www.example.com/user/joe/resetpassword/OLDPASSWD/NEWPASSWD
我知道BASE64没有加密,但是在这种情况下,我只想保护密码以进行网上冲浪。
resetpassword/OLDPASSWD/NEWPASSWD
它不是资源。这是对流程的调用。您无需将所有内容填充到URL中。