我开始开发一个连接到 RESTful 服务以进行身份验证和数据的应用程序。用户 POST 用户名和密码到 /token 端点。成功登录后,他们会获得一个不记名令牌,然后在随后对不同受保护资源的调用中将其附加到 Authorization 标头中。
我的问题是是什么阻止用户从应用程序中截获他们的常规帖子(获取令牌),然后可能发送一堆 POST 请求(使用邮递员或提琴手之类的东西)来创建大量假帖子或文章或任何其他应用程序做。
有哪些可能的方法可以避免这种情况?服务的流量最终将通过 TLS 传输这一事实是否使这不是问题?