API安全设计与防护策略
3 阅读
预计 3 分钟
API是现代应用的核心攻击面。本文介绍API安全设计原则和防护策略。
## JWT认证
```python
import jwt
from datetime import datetime, timedelta
def create_token(user_id):
payload = {
'sub': user_id,
'exp': datetime.utcnow() + timedelta(hours=1),
}
return jwt.encode(payload, SECRET_KEY, algorithm='ES256')
```
## 速率限制
```python
from flask_limiter import Limiter
@app.route("/api/data")
@limiter.limit("100/hour")
def get_data():
return jsonify(data)
```
## API安全清单
- 使用HTTPS
- 实施认证和授权
- 输入验证与输出编码
- 速率限制
- CORS严格配置
API安全需要在设计阶段就考虑,而非事后补救。
0 条评论 欢迎参与讨论