我正在尝试理解如何使用ASP.NET Web API制作一个应用程序接口,它将受到的保护,同时仍然可以从非web环境(例如本地移动应用程序)访问。我的第一个想法是,非web环境永远不可能成功通过防伪令牌验证,因为它没有发布的表单。这是真的吗?有没有办法让验证起作用呢?如果没有验证的方法,我的第二个想法是提供一个API来验证web调用的防伪令牌,但不能验证非web调用的防伪令牌。但是,看起来攻击者可以很容易地使用这种“非web<
如今,当谈到信息系统时,人们似乎非常关注web应用程序的安全性,这是理所当然的。最近,我受命在一个具有Web和非Web用户应用程序接口的信息系统( Server 2005)上执行风险分析。到目前为止,我已经发现了许多非常好的文章和工具,这些文章和工具显示了web的威胁和漏洞,但在非基于web的应用程序上却没有那么多。有人知道有什么好的资源可以解释和测试信息系统的非web接口的漏洞/风险吗?这些应用程序在Windows机器上运