credentials - 如何防止 pubnub 凭据的不必要使用

标签 credentials pubnub

我正在使用 pubnub SDK (php/JS),但很难理解以下内容:

在 JS 中,pubnub 凭据对任何人都可见。现在我不关心谁读取和写入 channel 。但是我如何防止其他人简单地复制我的 pubnub 凭据并在他们自己的项目/网站中使用它们?

我的用户不需要登录,所以我不确定如何使用 PAM 来防止上述情况。

最佳答案

PubNub 安全访问

"My users do not need to login"

如果需要,您可以授予永久有效的一次性 token 。您可以为未经身份验证的用户提供这个永久 token 。这样以后您就可以选择撤销 token 。您可以使用 PubNub Developer Console 生成 token .

本质上,即使他们没有进行身份验证,您仍然需要为每个用户提供一个 token 。即使您不知道他们是谁,他们也必须检查您的申请。

理想情况下,每个用户都有自己的auth_key。但由于您不验证身份,因此您可以为每个用户提供相同 auth_key。这样您就可以随时生成新 key 并随时撤销旧用户。

您的 API key 应该是公开的。这是一件好事。唯一必须保持隐藏的 key 是 secret key 。绝不能传输或共享 key 。您不应将 key 保存在设备、应用程序、代码或代码存储库上。您应该将此 key 保密,因为它允许您向用户授予访问权限。如果您的 key 暴露请联系[email protected]更改您的 key 。您也可以自己重新生成 key 。当您拥有 key 时,您可以授予对用户进行授权的 token 。 token 允许在用户级别进行精细的读写访问控制。

PubNub 访问管理器教程

A good place to start.

从这里开始 - Access Manager Getting Started Guide - 使用 PubNub Access Manager,只需几个简单的步骤即可按人员、设备或 channel 对数据流进行细粒度访问控制。

Access Manager Starting Guide

Diagram below shows devices with auth_key access tokens. The "Customer Data Center" holds the Secret Key. The secret key is used to generate the auth_key tokens.

PubNub Access Manager for User Level Security Controls

Follow the steps starting with your servers to generate and exchange the auth_key access tokens for your users.

PubNub access manager security

关于credentials - 如何防止 pubnub 凭据的不必要使用,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/43204782/

相关文章:

c# - 如何使用 C# 在 Windows 上存储和检索凭据

python - 在 Python 中传递的 Unix 套接字凭证

ios - 使用 PubNub iOS SDK 订阅 channel 时如何在错过消息时不显示 "play catch up"?

pubnub - 如何从 pubnub 历史记录中获取消息发送者 UUID/元数据?

amazon-web-services - 运行 Amazon S3 示例时出现 Amazon AWS 403 InvalidAccesskey 错误

wcf - 如何在 WCF 客户端配置文件中指定 Windows 凭据

jenkins - 如何在 Jenkins 服务器上使用证书凭据?

javascript - 取消订阅 PubNub channel 以响应(之前)卸载事件

ios - Pod 更新对应用程序进行了致命更改

c# - PubNub JSON 序列化代码在示例项目中有效,但在我的项目中无效