我有一个可以为多个 Web 客户端提供服务的 REST API。
我想确保只有 my-one-and-only-web-cleint.com 上的单页应用程序可以向我的 API 发出请求。我该怎么做呢?
现在没有什么可以阻止某人复制我的网站的源代码并充当我在 my-one-and-only-web-cleint.com 上的单页应用程序的副本。
我现在唯一的检查是:
- 在服务器端:我检查请求标头的来源,只允许来自 my-one-and-only-web-cleint.com 的请求
但是我的理解是可以手动更改表头,所以可以绕过这个检查。