如何保护文件下载?

是的。

我有一个用angularjs和dropwizard后端编写的应用程序。除文件下载外,所有API调用都是ajax,这是通过执行重定向到标准GET请求来完成的。所有API调用都通过作为令牌标头传递的令牌来保护。我们对所有API使用SSL。下载GET请求有效,但是我很难确定如何保护它。我无法设置自定义标头,这是传递令牌所必需的。因此,从理论上讲,我有两个选择,显然没有一个是可以接受的:1.将令牌作为GET参数之一传递。2.使下载不安全。任何想法如何保护文件下载?

博宾斯

在URL查询参数中放入秘密令牌并不好,因为URL易于泄漏,例如通过历史记录/日志记录/引荐来源网址。有多种方法可以减轻这种情况:例如,您可以让服务器端发布仅适合一次使用或有限时间的下载令牌。或者,客户端可以在服务器端可以验证的秘密令牌上传递使用签名创建的限时令牌。

或者,您可以仅针对此接口(例如,路径受限,终止过期)将令牌放入cookie。

另一种方法是通过AJAX下载整个文件,从而使您可以正常设置标题。然后,您必须将内容呈现为可下载的本地资源,这需要大量针对特定浏览器的黑客行为(例如,使用data:或filesystem:URL,并可能带有该download属性的链接)。考虑到复杂性,通常不值得为此烦恼,特别是如果文件很大时,可能会带来更多的存储限制。

本文收集自互联网,转载请注明来源。

如有侵权,请联系[email protected] 删除。

编辑于
0

我来说两句

0条评论
登录后参与评论

相关文章

来自分类Dev

如何保护文件免于直接下载?

来自分类Dev

如何保护PHP文件

来自分类Dev

如何保护SAM文件

来自分类Dev

Shell脚本-如何进入远程服务器并下载文件和保护密码

来自分类Dev

如何为通过HTTP身份验证保护的文件下载提供服务

来自分类Dev

如何从远程保护程序下载json文件并将其保存到捆绑包以供脱机访问

来自分类Dev

下载时如何保护Excel中的密码?

来自分类Dev

如何保护css和js文件意味着最终用户无法下载我们的css和js文件?

来自分类Dev

如何保护USB上的文件

来自分类Dev

Laravel 5.3保护文件下载安全的正确方法

来自分类Dev

来自 ddos 保护网站的 VBA 下载文件

来自分类Dev

如何下载文件

来自分类Dev

如何下载上传的文件?

来自分类Dev

如何下载DSC文件?

来自分类Dev

如何下载上传的文件?

来自分类Dev

如何下载文件?

来自分类Dev

如何保护我的视频免于在WordPress模板中下载?

来自分类Dev

如何禁用新的Chrome-17的“下载扫描保护”?

来自分类Dev

您将如何保护文件,防止未登录Yii2项目的任何人下载文件?

来自分类Dev

如何取消对tee制作的保护文件的写保护?

来自分类Dev

保护图片下载

来自分类Dev

如何保护Swagger.yaml文件?

来自分类Dev

如何检查文件夹的写保护?

来自分类Dev

如何使pdf文件受密码保护?

来自分类Dev

如何保护可写目录下的文件

来自分类Dev

如何保护PHP中的配置文件?

来自分类Dev

如何保护龙卷风python文件?

来自分类Dev

如何保护.asp文件免受编辑?

来自分类Dev

如何最好地保护 .m 文件?