我们正在构建一个 iOS 应用程序,它与用于数据存储和检索的 Web 服务集成。
目前有几个端点不需要身份验证,这意味着应用程序没有登录。
我们正在尝试使用客户端和服务器之间的令牌身份验证来阻止非应用用户调用公共 Web 服务。
问题在于,由于应用程序不需要登录,因此令牌将在应用程序内静态生成,因为我们无法在令牌生成中使用客户端提交的数据。
这导致任何人都可以反编译应用程序、找到我们的公钥并计算出如何生成令牌然后随意调用 Web 服务的问题。
过去有没有人解决过类似的问题?令牌是防止不受欢迎的客户调用服务的最佳方式吗?
或者有没有一种方法可以从应用程序中存储公钥,以防止人们发现它?
谢谢