![]() |
Как защититься от получения данных чужого viewer_id с локального сервера?
Есть свой сервер, на нем хранятся данные. Клиент идентифицируется вконтакте, а потом отправляет запрос на мой сервер для получением данных. По проблема в том, что клиент легко может подделать viewer_id, и мой сервер вернет данные чужого пользователя.
Как с этим бороться? |
Для этого есть auth_key.
|
А что нам мешает сформировать заново поддельный auth_key, посылаешь чужой viewer_id, и новый auth_key?
|
А вы попробуйте подделать для начала.
|
Доделать что?
Меня другое больше интересует. Как можно защититься от от того что написал в первом посту. |
Цитата:
Я вам уже дал ответ, используйте auth_key для проверки авторизации пользователя. |
Тогда непонятно, как вообще пользоваться этим auth_key. Объясните пожалуйста.
Допустим я его получаю во флэш варс. И как он мне поможет в авторизации пользователя на стороннем сервере. |
Цитата:
|
Ну а если я вскрыл клиент, посмотрел адрес стороннего сервера, знаю api_secret, потому что его использую для sig(сигнатуры) при отправки запросов с клиента. Знаю что для авторизации на стороннем сервере(СС), клиент на СС отправляет auth_key, viewer_id, api_id (которые он получил через флэш варс). При всем при этом, я создаю просто новый проэкт флешки, в котором просто формирую запрос из:
api_id - я знаю. viewer_id - да кого угодно впишу. api_secret - выташил из флешки. auth_key сформировал на основе выше перечисленного. Все это оправил на СС, и читаю то что он мне возвращает. Единственный способ от этого избавиться это чтобы клиент не знал api_secret. А для этого надо формировать sig на СС. Но это дополнительная транзакция которая нагрузит СС. Где я ошибся, либо как можно по другому? |
Не путайте api_secret и серверный ключ, который участвует в формировании auth_key.
|
| Часовой пояс GMT +4, время: 04:06. |
Copyright © 1999-2008 Flasher.ru. All rights reserved.
Работает на vBulletin®. Copyright ©2000 - 2026, Jelsoft Enterprises Ltd. Перевод: zCarot
Администрация сайта не несёт ответственности за любую предоставленную посетителями информацию. Подробнее см. Правила.