我们当前的 REST API 实现使用 queryString 中的 apiKey 来处理所有类型的请求(PUT、POST、GET)。我觉得这是错误的,但无法解释原因(也许 apiKey 可以在服务器和客户端之间的某处兑现)。就像是:
POST /objects?apiKey=supersecret {name: 'some'}
那么,这是一个安全问题吗?请描述 HTTP 和 HTTPS 连接情况
我们当前的 REST API 实现使用 queryString 中的 apiKey 来处理所有类型的请求(PUT、POST、GET)。我觉得这是错误的,但无法解释原因(也许 apiKey 可以在服务器和客户端之间的某处兑现)。就像是:
POST /objects?apiKey=supersecret {name: 'some'}
那么,这是一个安全问题吗?请描述 HTTP 和 HTTPS 连接情况