php - K值验证的一些问题
巴扎黑
巴扎黑 2017-04-11 10:15:55
[PHP讨论组]


最近一个项目,在对接外部API,遇到一个 K值验证的机制,应用场景是一个视频播放场景:

服务端验证用户权限后,发放用户一个TOKEN,然后用户侧请求第三方API,附上这个TOKEN,第三方服务端再向我方服务器验证这个TOKEN,正确就放行

但是如何保证这个TOKEN的安全,目前的做法是用户每刷新播放页面,会生成一个一次性的TOKEN,第三方验证后失效,这样就能最大限度确保用户的确是有权限访问的,但也存在一个漏洞:
如果用户拦截 请求第三方API 的请求,把这个TOKEN提取出来,分发到其他的客户端去,那就绕过了限制
基本多家视频供应商的验证方式都是这样的,大家有没有什么好的想法?
实际情景举例:
用户购买了一个课程,在浏览器中打开了课程播放页面,这个页面是加载了一个视频供应商提供的js,然后通过js来加载对应的视频,同时要在js的url上附上参数token给视频供应商进行鉴权,这里的token用户可以通过浏览器查看源代码的方式直接获取,然后分发到其他用户,从而绕过限制

巴扎黑
巴扎黑

全部回复(0)
热门教程
更多>
最新下载
更多>
网站特效
网站源码
网站素材
前端模板
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号