我们目前正忙于改进 Android 应用程序,该应用程序使用客户端证书和承载令牌连接到 Azure 应用服务 API,以通过 TLS 1.2 进行身份验证。
我们正在研究迁移到 HTTP/2 以满足带宽和性能要求。HTTP/2 标准没有实现客户端证书认证。
- https://www.ietf.org/mail-archive/web/httpbisa/current/msg25262.html
- https://tools.ietf.org/id/draft-ietf-httpbis-http2-secondary-certs-01.html
我们仍然希望在不记名令牌身份验证旁边增加一层。可以探索哪些有效且安全的选项来强化我们的 API?
添加随机数是阻止恶意请求的一种可能解决方案,但我们希望限制对我们 API 的公共访问。