对 App 后端的 API 设计的疑问,用户验证与授权方面

因为第一次给APP写后端接口,对于用户的验证与授权方面看了一些资料,但有个地方不太明白。

现在看的资料上写的是在验证通过时生成一个token,然后后面一些需要授权的操作都由客户端带上这个token

去访问API获取数据。

如果这样的话,用抓包工具抓到了这个token,不就可以在PC端随意操作一些需要授权才可以操作的API了吗?

我自己也测试了一下别人的APP,我抓到我登录的账号的token之后,然后就可以进行批量发帖自动发帖了。这

样是不是有点不好? 我实在是没想通这个地方,希望能有朋友帮忙解惑。感谢

《L03 构架 API 服务器》
你将学到如 RESTFul 设计风格、PostMan 的使用、OAuth 流程,JWT 概念及使用 和 API 开发相关的进阶知识。
《L02 从零构建论坛系统》
以构建论坛项目 LaraBBS 为线索,展开对 Laravel 框架的全面学习。应用程序架构思路贴近 Laravel 框架的设计哲学。
讨论数量: 10
(= ̄ω ̄=)··· 暂无内容!

讨论应以学习和精进为目的。请勿发布不友善或者负能量的内容,与人为善,比聪明更重要!