开发了一个webservice 里面有一个方法 比如
[webmethod]
public string Login(string name,string pwd)
{
//处理
return "1";
}
然后我发布到互联网上供手机端调用
比如
http://www.xxoo.com/mobileApi.asmx
当然你直接浏览也可以看到..
那么问题就来了.这个服务.正常我是给手机用的.
但是如果我偷偷知道了这个服务 我完全可以用winform添加引用或者恶意Post来导致接口的崩溃(假设里面大量的操作数据库)
所以.我如何保证我服务的安全性?有人会说"增加一个参数是XXOO的加密之后的string";
public string Login(string name,string pwd,string password)
{
if(password!="4846546464654DASD12545DAS45DSA4D")
{
return "0";
}
//处理
return "1";
}
但是现在有很多软件直接可以捕获apk的外部请求来看的.
所以人家一捕获很简单就能看到 某个按钮点击请求了http://www.xxoo.com/mobileApi.asmx?wsdl里面的Login方法
参数3个分别是admin admin 4846546464654DASD12545DAS45DSA4D
人家一样可以模拟进行post
so 还有什么办法呢?