Хабр Курсы для всех
РЕКЛАМА
Практикум, Хекслет, SkyPro, авторские курсы — собрали всех и попросили скидки. Осталось выбрать!
При использовании HTTPS URL шифруется.
- Для безопасного использования схем аутентификации должен использоваться протокол, который обеспечивает шифрование данных и HTTP заголовков, например HTTPS.
- Нельзя посылать аутентификационные данные (логин/пароль или токен) в URL, т.к. URL не шифруется
многие сервере и reverse proxy логируют урлы целиком со всеми параметрами.
И им ничто не мешает логировать любые заголовки.
API1:2019 Broken Object Level Authorization
— Проверять, что залогиненный пользователь имеет доступ только к разрешенным объектам.
Только сейчас наткнулся на статью. Огромное спасибо за её написание!
Безопасность REST API от А до ПИ