English | 简中版 | العربية | Azərbaycan | Български | বাংলা | Català | Čeština | Deutsch | Ελληνικά | Español | فارسی | Français | हिंदी | Indonesia | Italiano | 日本語 | 한국어 | ພາສາລາວ | Македонски | മലയാളം | Монгол | Nederlands | Polski | Português (Brasil) | Русский | ไทย | Türkçe | Українська | Tiếng Việt
以下是當你在設計, 測試以及發佈你的 API 的時候所需要核對的重要安全措施.
Basic Auth, 使用標準的認證協議取而代之。Authentication, token generating, password storing 這些輪子, 使用標準的。Max Retry 和自動封禁功能。HSTS 協議防止 SSLStrip 攻擊。redirect_uri, 只允許白名單的 URL.response_type=token).state 參數並填充隨機的哈希數來防止跨站請求偽造(CSRF).GET (讀取), POST (創建), PUT (替換/更新) 以及 DELETE (刪除記錄), 如果請求的方法不適用於請求的資源則返回 405 Method Not Allowed.content-type 欄位使用內容驗證來只允許支持的格式 (如 application/xml, application/json 等等) 並在不滿足條件的時候返回 406 Not Acceptable.content-type 的發佈數據和你收到的一樣 (如 application/x-www-form-urlencoded, multipart/form-data, 等等)./me/orders 替代 /user/654321/ordersUUID 代替自增長的 id.XXE 攻擊.Billion Laughs/XML bomb.X-Content-Type-Options: nosniff 頭.X-Frame-Options: deny 頭.Content-Security-Policy: default-src 'none' 頭.X-Powered-By, Server, X-AspNet-Version 等等.content-type, 如果你的類型是 application/json 那麼你的 content-type 就是 application/json.為此存儲庫創建一個 fork, 進行修改, 並提交 pull request 來貢獻. 如果您有任何問題, 請發送郵件至 [email protected].
application/jsonXSS, SQL-注入, 遠程代碼執行 等等).credentials, Passwords, security tokens, 或 API keys), 而是使用標準的認證請求頭.Quota, Spike Arrest, Concurrent Rate Limit) 以及動態地部署 APIs resources.credentials, Passwords, security tokens.200 OK, 400 Bad Request, 401 Unauthorized, 405 Method Not Allowed 等等).