API是现代应用的核心攻击面。本文介绍API安全设计原则和防护策略。 ## JWT认证 ```python import jwt from datetime import datetime, timedelta def create_token(user_id): payload = { 'sub': user_id, 'exp': datetime.utcnow() + timedelta(hours=1), } return jwt.encode(payload, SECRET_KEY, algorithm='ES256') ``` ## 速率限制 ```python from flask_limiter import Limiter @app.route("/api/data") @limiter.limit("100/hour") def get_data(): return jsonify(data) ``` ## API安全清单 - 使用HTTPS - 实施认证和授权 - 输入验证与输出编码 - 速率限制 - CORS严格配置 API安全需要在设计阶段就考虑,而非事后补救。