我创建了一个 REST API 并实现了一个签名系统作为安全层,基本上它的工作原理是我有 API 用户使用只有用户和 API 知道的密钥(比如说密码)连接到 API,然后在会话打开后,API 返回一个 API 密钥,用于所有后续调用。
所有后续调用都将提供 API 密钥和不同请求参数的 sha256 哈希,哈希使用密钥创建。
到目前为止一切顺利,但是我面临一个问题,我有一个完整的 AJAX 客户端调用 API,但我不希望我的用户每次想要打开会话并获得一个新的 API 密钥(如果他们以前连接到 API)。
暂时,我使用 javascript 将密钥以纯文本形式存储在 cookie 中,但对我来说似乎是错误的。
你们也有建议或链接指向我吗?有什么我不明白的吗?
提前致谢!