(UA) IT/Tech Ukrainians in Canada
-
Советы уровня бог даю
-
Ну пусть добавят какой-то ендпоинт шо будет выдавать зашифрованный ключ И при авторизации в вашей апликухе помимо домена пусть вводят роу велью этого ключа Вы по оговоренному алго шифруете и проверяете совпадение Клиент в любой момент может поменять ключ на своей стороне и юзать новий если надо
-
перевірити що холдер домену це дійсно той холдер/клієнт, а не крадій
-
Ну таймаут использовать, пост запрос только
-
О, ще що в голову прийшло. Підписувати апі ключи, типу у кожного юзера буде свій сікрет кей, але то можно стороннім сервісом вирішити. Ну і напевно апі гейтвей можно зробити. Всьо. Якщо хочете більше варіантів - 120 баксів на годину)
-
та мене цікавить як захиститись
-
сказати «не бійтеся» ми вже сказали
-
бо в них є якісь kpi і алерти по цій аналітиці яка збирається з клієнта
-
але це запит кастомера
-
Ну так шо угодно могут украсть)
-
Апка декомпілиться і ключ крадеться
-
Так это юзер = человек, открывает сайт и вводит домен и получает доступ к дашборду? Сейчас так работает?
-
Короч, а реально підписувати апі ключи? Чисто легка криптографія, сікрет кей буде у юзера. Але це ускладнення мені здається.
-
Якщо це на приватному ключі тримається то нє
-
Не тупа, чого, просто не сюди
-
mTLS? :)
-
Так, тупа ідея, згоден
-
як їх відрізнити, якщо ціль е2е імітувати юзера якомога сильніше
-
уяви просто в тебе є реальний юзер і наприклад е2е тест якій імітує юзера
-
Я думал авто, типо в бекграунде риквесты шлет клиент
23 Jan 2023, 01:02
295208/647407
29 Mar 2025, 13:52