ฉันอ้างถึงบทความที่ยอดเยี่ยมhttp://www.thebuzzmedia.com/designing-a-secure-rest-api-without-oauth-authentication/ซึ่งพูดถึง amazon เช่นความปลอดภัยสำหรับบริการเว็บ อย่างไรก็ตามฉันถูกถามคำถามในทีมว่าทำไมเราถึงต้องการถ้าเราใช้ HTTPS อยู่แล้ว ฉันไม่สามารถตอบได้เพราะจริง ๆ แล้วดูเหมือนว่าฉันจะพูดถูก
มีสถานที่ให้บริการ REST ที่ HTTPS อาจไม่ทำงานหรือไม่ ชอบเว็บไซต์บุคคลที่สามหรือไม่
หากใครมีประสบการณ์ในการรักษาความปลอดภัยบริการทางเว็บผ่านทางเว็บสาธารณะกรุณาเล่าถึงประสบการณ์ของคุณ
ขอบคุณล่วงหน้า.
แก้ไข: เพื่อชี้แจงฉันไม่ได้พูดถึงการตรวจสอบผู้ใช้ แต่การตรวจสอบลูกค้าเพิ่มเติม การพิสูจน์ตัวตนผู้ใช้สามารถถือว่าเป็นข้อความธรรมดาผ่าน HTTPS + REST
ความกังวลของฉันคือสิ่งนี้ยังช่วยให้ทุกคนสามารถใช้บริการเว็บโดยที่ลูกค้าของฉันไม่สามารถเข้าถึงได้เนื่องจากทุกอย่างเป็นข้อความธรรมดาแม้ผ่าน HTTPS จุดสิ้นสุดไคลเอ็นต์ยังคงสามารถใช้บริการเว็บของฉันได้โดยไม่ต้องมีแอปพลิเคชันไคลเอนต์