KnowledgeCity

REST API 与应用程序安全

了解如何保护REST API
免费观看第一课 — 获取全部 3 节课程的完整访问权限。

To view this video please enable JavaScript.

课程:按需
初级  提供者 Josh Guardino  3 课时 ·  15m  语言:阿拉伯语, 德语, 英语, 西班牙语, 法语, 葡萄牙语, 简体中文 

课程描述

安全永远不应该是事后的想法,尤其是在处理网络资源时;REST API也不例外。它涉及的不仅仅是保护信息:它是一种全面的方法,还涉及管理客户端和保护API服务的稳定性。

API密钥和秘密的使用是一种非常常见的模式,它向注册客户端授予用户/密码类型的身份验证功能。在这些课程中,您将了解如何生成API密钥和机密并将其发送到 RESTful API服务以获得访问权限,以及在无法识别密钥和机密时生成的随附400系列HTTP状态代码。

OAuth协议已成为API客户端授权的标准机制,您将了解OAuth的基础知识以及基本身份验证请求如何生成可应用于多个级别范围的承载访问令牌。您还将了解速率限制的重要性,以及为什么REST API必须跟踪和限制入站流量。速率限制对于保持在容量限制内以及转移DDoS攻击是必要的,DDoS攻击试图通过发送大量流量来禁用服务。

您将学到的内容

  • 识别用于保护 REST API 的常见安全机制
  • 生成并使用 API 密钥和密钥Secret访问受保护的 API
  • 发出 OAuth 授权请求以获取对 API 的范围访问权限
  • 应用通过基本身份验证请求获取的持有者访问令牌
  • 解读密钥和 Secret 未被识别时返回的 400 系列 HTTP 状态码
  • 实施速率限制以跟踪和限制入站 API 流量

关键要点

  • API 安全是一种综合性方法,涉及信息保护、客户端管理以及维护 API 服务的稳定性。
  • API 密钥和 Secret 为访问 RESTful API 服务的已注册客户端提供类似用户名/密码的身份验证能力。
  • OAuth 已成为 API 客户端授权的标准机制,基本身份验证请求可生成持有者访问令牌,并可应用于多个权限范围级别。
  • 速率限制对于 REST API 至关重要,有助于将流量保持在容量限制之内,并抵御通过发送大量流量来使服务瘫痪的 DDoS 攻击。
  • 未被识别的密钥和 Secret 将导致返回 400 系列 HTTP 状态码。

常见问题

本课程涵盖哪些内容?

本课程涵盖 REST API 的安全防护,包括如何生成和发送 API 密钥及 Secret 以获取访问权限、OAuth 授权与持有者访问令牌的基础知识,以及速率限制在控制流量和抵御 DDoS 攻击方面的重要性。

完成本课程后,我能掌握哪些能力?

您将能够识别 REST API 所使用的常见安全机制,使用密钥和 Secret 访问受保护的 API,以及发出 OAuth 授权请求以获取对 API 的范围访问权限。

课程包含哪些课时?

本课程包含三个课时:API 密钥与访问管理;使用 OAuth 进行身份验证;以及使用速率限制控制流量。

本课程有助于培养哪些技能?

本课程有助于培养以下技能:API 设计、API 管理、API 测试、应用程序编程接口(API)、REST API 开发以及 RESTful API。

速率限制对 REST API 为何重要?

速率限制是必要的,可确保流量保持在容量限制之内,并抵御 DDoS 攻击——此类攻击通过发送大量流量来使服务瘫痪。