腾讯云
开发者社区
文档
建议反馈
控制台
登录/注册
首页
学习
活动
专区
圈层
工具
MCP广场
文章/答案/技术大牛
搜索
搜索
关闭
发布
文章
问答
(4336)
视频
沙龙
1
回答
如何
防止
网站
内部
API
调
用在
没有
用户
交互
(
用户名
、
密码
)
的
情况下
被
滥用
?
、
、
假设一个
网站
前端正在
内部
调用一个后端
api
来获取当前时间并将其显示在网页上。
如何
防止
恶意
用户
监听GET请求并简单地
滥用
它。 我见过像JWT这样
的
方法,但这需要
用户
进行一些
交互
才能输入
用户名
和
密码
。在类似上面的场景中,还有什么其他方法可以保护
内部
api
调用。
浏览 24
提问于2021-11-02
得票数 0
3
回答
防止
PEM
密码
提示
、
、
、
我正在构建一个基于Qt
的
应用程序,它将通过https与with服务器进行通信。设置应该允许具有本地证书和私钥
的
客户端身份验证。应用程序必须在
没有
任何
用户
交互
的
情况下
运行。现在,当私钥文件
被
密码
保护时,我遇到了一个问题:Qt
API
允许传递一个回
调
以获取
密码
,但通过openSSL包装器无法访问该回
调</em
浏览 3
提问于2013-09-27
得票数 0
回答已采纳
1
回答
使用同一设备登录
的
OTP
、
、
、
然而,如果我偷了某人
的
手机,安全优势在哪里?如果它与另一种媒体(例如桌面上
的
网站
)一起使用,我可以理解,但是如果手机本身被发送了OTP,那么它有什么安全优势呢?特别是,我在看奥西,并想知道它给移动应用带来
的
价值?
浏览 0
提问于2015-10-27
得票数 5
1
回答
HTTP PHP身份验证和Android
、
、
、
、
我正在为一个
网站
工作,我希望有一个申请,以及。因此,我正在创建PHP,它将进入我
的
数据库,并根据调用
的
方法/函数提供特定
的
数据。我不禁纳闷: 有
没有
更好
的
方法来保护这些
API
不被
浏览 0
提问于2012-06-04
得票数 2
2
回答
如何
在一个ASP.NET站点中同时使用表单和windows/域身份验证?
、
、
、
这不是一个原创性
的
问题。已经有一批文章描述了这个问题和解决方案。它们都可以追溯到.Net Framework1.1和IIS6.0
的
时代,对我们今天拥有的所有成员和角色提供者并
没有
真正
的
帮助。您有一个使用Windows身份验证
的
intranet站点,它工作得很好。你所要做
的
就是让
用户
从家里和
没有
基于Windows
的
工作站
的
用户
访问这个
网站
。复制整个
网站
将是繁琐<em
浏览 0
提问于2011-08-01
得票数 2
回答已采纳
3
回答
jquery身份验证
、
、
如何
执行jQuery Ajax调用并在发送请求之前对调用进行身份验证? 我还
没有
登录,所以必须进行身份验证。安全性不是任何人都可以访问
的
问题,只需进行身份验证即可。这只是基本
的
http身份验证,您可以查看
API
浏览 2
提问于2010-07-30
得票数 3
回答已采纳
1
回答
Azure devops web扩展- javascript中
的
访问服务连接
、
、
我正在创建新
的
azure devops web扩展,我已经创建了通用类型
的
新服务连接(提供
用户名
和
密码
)。需要访问
用户名
和
密码
,并在azure devops web扩展
的
java脚本文件中进行rest
api
调用。
如何
在
没有
用户
交互
的
情况下
形成授权头?
浏览 0
提问于2020-04-04
得票数 0
1
回答
如何
在android中进行与spring启动
交互
的
登录活动?
、
、
、
我有一个spring引导应用程序,它提供从MySQL数据库到安卓应用程序
的
信息。我很难创建一个与spring启动
交互
的
安全登录活动,让我们知道它是一个登录活动,所以当
用户
被
授权时,应用程序可以进行它想要
的
任何
api
调用。我看到
的
唯一方法就是使用spring
的
预构建登录页面。我希望在android应用程序中创建自己
的
UI,只需将
密码
和
用户名
作为字符串发送,以进行授权检查。我做了一个不
浏览 0
提问于2020-04-28
得票数 0
7
回答
如果你错误地试图访问一个
没有
关联
的
用户名
/
密码
的
网站
,他们会记录你
的
登录数据吗?
我会意外地启动一个类似名称
的
条目的URL,并尝试登录错误
的
U/P。这个问题与KeePass本身无关。 我只是想知道尝试登录是否
被
“错误”站点记录和登录,允许站点管理员看到他们可能
滥用
的
无关登录。
浏览 0
提问于2020-03-02
得票数 28
2
回答
用电话进行乐队外
的
验证;谬论?
、
现在越来越多
的
网站
要求新
用户
验证他们
的
“身份”,要求
用户
证明他/她可以使用电话号码(通常是电话号码)识别的设备。然而..。所有在线接入
的
超过50%现在都是使用移动设备完
浏览 0
提问于2016-04-09
得票数 4
1
回答
如何
确保
API
后端与SPA前端之间
的
通信安全
、
、
因此,我使用基于
API
的
后端来获取SPA*
的
实体数据。这很简单,工作也很好。回到我
的
时代:我曾经用简单
的
密钥在一个非常低
的
级别上加密数据。但现在
的
开发工具是f.e。chrome,您可
浏览 1
提问于2017-12-05
得票数 0
2
回答
泄露到日志文件
的
无效
密码
、
、
我
的
公司最近发现,除了
用户名
和
密码
外,我们正在记录无效
的
登录尝试。这些日志文件存储在多台机器上,所有团队成员都可以访问。这当然不是我们
的
意图(由前一支球队引进),我们已经修补了它。这种情况所造成
的
威胁是什么?我们应该通知
用户
,还是从日志中删除条目并继续前进(毕竟这些
密码
是无效
的
)? 附加问题:我怎样才能说服决策者做出正确
的
选择?
浏览 0
提问于2015-02-09
得票数 7
回答已采纳
2
回答
如何
拦截弹出窗口中
的
重定向?
我正在编写一个Chrome应用程序,它需要
用户
的
授权。比如说,
用户
想要与
网站
分享一条推特,然后点击一个按钮。我将首先在Chrome存储中搜索
用户
对该
网站
的
访问令牌。如果
没有
,我会打开一个窗口其中url是
网站
提供
的
授权
API
。然后,
用户
将输入登录信息(
用户名
/
密码
),并
被
重定向到由访
浏览 4
提问于2013-09-14
得票数 2
回答已采纳
10
回答
新
的
Gmail登录系统-违背传统智慧?
、
、
我注意到新
的
gmail登录名首先询问
用户名
,然后确认
用户名
是否存在,然后询问
密码
输入。 这难道不违背传统
的
安全智慧,即不泄露
用户名
是否存在
的
信息,以阻止尝试许多可能
的
用户名
的
攻击类别吗?我猜想Google知道他们在做什么,那么这是否意味着他们有某种方式来防范传统上
被
认为是漏洞
的
漏洞呢?
浏览 0
提问于2015-05-08
得票数 87
1
回答
有
没有
办法检查来自分布式客户端
的
对web应用程序
API
的
调用?
、
、
、
、
有
没有
办法检查来自分布式客户端
的
web应用程序
API
调用?也就是说,如果我同时有一个胖客户端(比如windows forms客户端)和一个暴露HTTPS接口
的
服务器端web应用程序(假设
用户
在客户端配置中输入
用户名
/
密码
进行身份验证),有
没有
办法确保web应用程序接口只由我
的
客户端使用也就是说,
防止
用户
“玩系统”并开发自己
的
脚本/应用程序来使用
API</
浏览 0
提问于2009-12-07
得票数 0
1
回答
移动应用程序认证
、
、
、
我已经创建了一个使用我
的
web
的
移动应用程序(所以我拥有这个应用程序和
api
)。为此,我使用了oauth2
用户
凭据授予-如:我
的
问题是,
如何
限制我
的
网络
api
浏览 4
提问于2015-09-21
得票数 0
回答已采纳
3
回答
不同页面上
的
用户名
和
密码
字段是否更安全?
、
我使用
的
在线银行需要输入您
的
用户名
,导航到第二个页面,然后输入
密码
登录。如果这有什么实际
的
安全好处呢?
浏览 0
提问于2015-04-03
得票数 51
回答已采纳
1
回答
如何
保护不需要
的
恶意请求
的
公共
API
路由?
、
、
我目前正在做一个全栈Web项目,现在正在研究
API
安全性。我已经实现了一个
用户
登录,然后允许客户端访问我
的
API
的
大多数路由。但也有一些不受保护
的
路由,可以而且必须在
没有
登录
的
情况下
访问(例如,注册、登录等)。 例如,一个路由返回特定
用户名
或电子邮件地址是否已被另一个
用户
占用,并在注册过程中使用。对于有不良意图的人来说,这条公共路由将非常有助于找出哪些电子邮件地址或
用户名
应该尝试破
浏览 24
提问于2020-10-09
得票数 0
回答已采纳
3
回答
网络钓鱼页面能与目标服务生成真正
的
会话吗?
、
在本教程
的
最后,作者给出了一些改进基本网络钓鱼攻击
的
建议。其中一个让我特别感兴趣
的
是:是否可以使用受害者在您
的
网络钓鱼页面中输入
的
凭据,比如Facebook或Twitter
的
API
,并将这些凭据发送到实际服务,从而创建一个真正
的
会话,使受害者永远不会意识到它们
被
钓鱼了
浏览 0
提问于2017-03-22
得票数 3
1
回答
Graph SDK (.NET)单点登录支持
用户名
和
密码
流
、
、
、
、
我在我
的
.NET应用程序(Windows Service)中使用Microsoft Graph SDK通过Graph
API
检索Outlook日历计划。在这里,我使用
用户名
密码
流进行身份验证(尽管不推荐这样做),而且它工作正常。当我做一些测试时,我能够执行SSO登录流程,并且我能够检索日历计划。但我不知道
的
是,在
没有
任何
用户
交互
的
情况下
,重定向和所有操作是
如何
浏览 3
提问于2021-09-10
得票数 1
点击加载更多
热门
标签
更多标签
云服务器
ICP备案
云直播
腾讯会议
实时音视频
活动推荐
运营活动
广告
关闭
领券