我指的是这篇出色的文章,网址为http://www.thebuzzmedia.com/designing-a-secure-rest-api-without-oauth-authentication/,其中提到了类似于Web服务安全性的亚马逊。但是,在团队中有人问我一个问题,如果我们已经使用HTTPS,为什么为什么需要它。我无法回答,因为在我看来确实如此,尽管直觉告诉我,它们可能是正确的。
在提供REST服务时,是否还有HTTPS无法使用的地方?喜欢第三方网站?
如果有人在通过公共互连网上确保Web服务安全方面有经验,请向您提供一些经验。
提前致谢。
编辑:为了澄清,我不是在谈论用户身份验证,而是更多的客户端身份验证。可以假定用户身份验证是基于HTTPS + REST的纯文本。
我担心的是,这仍然允许任何人在没有我的客户端的情况下使用Web服务,因为所有内容都是纯文本,尽管通过HTTPS,客户端端点仍然可以在没有客户端应用程序的情况下使用我的Web服务。