我在后端使用REST API来推短信验证码和消息推送,现在,我也想在前端页面中使用JS SDK接收推送,但文档里提到要提供app_id和app_key,虽然文档里也提到了通过安全域名,ACL等来保护安全性,但如果有人在页面里找到了我的key和id,是否就可以用curl来乱发短信?
-
创建时间
15年8月27日
-
最后回复
16年5月6日
- 8
回复
- 2.4K
浏览
- 5
用户
- 7
链接
我在后端使用REST API来推短信验证码和消息推送,现在,我也想在前端页面中使用JS SDK接收推送,但文档里提到要提供app_id和app_key,虽然文档里也提到了通过安全域名,ACL等来保护安全性,但如果有人在页面里找到了我的key和id,是否就可以用curl来乱发短信?
你可以提高你的安全性,
比如增加 ACL,发短信的功能只能是某个 Role 的 User 才可以;
或者可以通过云函数代理这个请求,就是写在 LeanEngine 的服务端,然后这个接口就可控了。
因为不知道你具体使用的什么 SDK,以 JS SDK 为例,就在这个文档中,可以设置 ACL 权限,就是某类用户才有这个权限,所以即便别人偷去,他没有登录,就不能有发送短信的权限。
https://leancloud.cn/docs/js_guide.html
使用 LeanEngine 就是相当于你禁止客户端发送短信的权限,你通过 LeanEngine 中的函数判断权限,相当于通过你自定义的 API 发送。