rest friends - gluehloch/java-examples GitHub Wiki
Wie können zwei oder mehrere Rest-Services für sich sicherstellen, dass der Aufurfer aus seinem sogenannten Freundeskreis stammt?
- Der Anfrager ist durch seine IP Adresse bekannt.
- Der Anfrager schickkt ein Token verschlüsselt mit seinem 'private key'.
- Der Empfänger hat den 'public key' vom Anfrager. Mit diesem entschlüsselt er die Nachricht.
- Die Nachricht enthält einen API-KEY. Falls der API-Key bekannt ist, wird die Anfrage akzeptiert. Falls nicht, wird sie verworfen.
Was passiert wenn der API-KEY einmal abgefangen wird und von einer anderen Anwendung verwendet wird.
Also sollte der API-KEY zeitlich eingeschränkt werden? ... Ähnlich zu einem JWT?