我正在创建一个处理敏感数据的 REST 服务。它将通过 SSL,所有双向的请求内容都将被额外加密。
对于授权,我打算这样做,以便客户端最初登录并获取令牌,然后他们必须在下一次请求时提供此令牌。他们所做的每个请求都会返回一个新令牌。每个令牌只能使用一次。
这是一个足够安全的授权方案吗?我看过其他技术,例如亚马逊如何为 AWS 做这件事,但似乎请求签名增加了很多复杂性。
我正在创建一个处理敏感数据的 REST 服务。它将通过 SSL,所有双向的请求内容都将被额外加密。
对于授权,我打算这样做,以便客户端最初登录并获取令牌,然后他们必须在下一次请求时提供此令牌。他们所做的每个请求都会返回一个新令牌。每个令牌只能使用一次。
这是一个足够安全的授权方案吗?我看过其他技术,例如亚马逊如何为 AWS 做这件事,但似乎请求签名增加了很多复杂性。