ApiKey passando por método GET #46
-
@andrebaltieri , boa tarde! Tudo bem? Gostaria apenas de alertar um ponto, no curso "Fundamentos do ASP.NET 6" ao implementar uma ApiKey, está sendo ensinado como prática a requisição sendo feita passando o parâmetro por método GET. Sugiro que a requisição seja por método POST e de forçada em HTTPS (TLS), assim diminui em muito o risco de comprometimento desta chave. Depois vou tentar reescrever este endpoint para tratar desta forma. =) Grande abraço e muito obrigado! Tiago |
Beta Was this translation helpful? Give feedback.
Replies: 1 comment
-
Boa tarde, @0xtiago como vai? Muito obrigado pelo feedback, e realmente, expor o APIKEY pelo GET não é algo legal, inclusive comento no curso que neste modelo é saudável apenas em rede interna, entre Apps. De qualquer forma, sempre que possível o ApiKey deve ser trafegado no Header (Mostro isto no curso também) assim como os Tokens. Fora estes pontos, existe a questão do SSL, HTTPS e outros recursos de segurança que sempre precisamos ter. Obrigado pelos feedbacks! |
Beta Was this translation helpful? Give feedback.
Boa tarde, @0xtiago como vai?
Muito obrigado pelo feedback, e realmente, expor o APIKEY pelo GET não é algo legal, inclusive comento no curso que neste modelo é saudável apenas em rede interna, entre Apps.
De qualquer forma, sempre que possível o ApiKey deve ser trafegado no Header (Mostro isto no curso também) assim como os Tokens.
Fora estes pontos, existe a questão do SSL, HTTPS e outros recursos de segurança que sempre precisamos ter.
Obrigado pelos feedbacks!