Empresas
Empleos
  • Sobre nosotros
  • Soluciones
    • Publicación de vacantes
      Publica tu vacante y recibe candidatos calificados en 48h.
    • Evaluación de candidatos
      500+ pruebas técnicas y psicológicas, más anti-fraude.
    • Headhunting
      Búsqueda ejecutiva a la medida de principio a fin.
    • Nómina + EOR
      Dispersión de nómina y EOR en más de 15 países de LATAM.
  • Precios
  • Empleos

0

133
Vistas
Cómo acceder a recursos en una subred privada desde apple store y google play

Me encantaría conocer los pensamientos de la gente sobre esto.

Tengo una aplicación front-end que vive en Apple Store. Interactúa con las API de JavaScript personalizadas que hemos creado y que se implementan en un clúster de EKS. El clúster y las instancias EC2 del clúster viven en subredes privadas en AWS, pero están expuestos al mundo a través de un balanceador de carga de aplicaciones que vive en una subred pública.

Dado que la aplicación frontal se encuentra en los servidores de Apple, no puedo pensar en una manera fácil de acceder de forma segura a las API en AWS sin exponerlas al mundo. Esto es lo que tengo en mente:

  1. Usar claves API. No es ideal ya que las claves aún podrían rasparse de un encabezado
  2. Restrinja el acceso a las API a la red del servidor Apple a través de ACL y grupos de seguridad. Nuevamente, no es algo que parezca factible ya que Apple no proporciona CIDR de red (que yo sepa)
  3. Configurar algún tipo de túnel SSH

Me he topado con una pared en esto y realmente agradecería los pensamientos de alguien si han tenido un problema similar.

¡Gracias!

about 4 years ago · Juan Pablo Isaza
1 Respuestas
Responde la pregunta

0

En Google CDP puede tener otro tipo de ACL que monitorea la URL del cliente. Si las solicitudes no provienen de your.frontend.app, se rechazan. Compruebe si también puede encontrar eso en AWS

Recomiendo pensar más a fondo si es posible en su proyecto:

1.) Estrategia CSRF. Aplique tokens a los clientes que deben proporcionarse a pedido de la API.
2.) Limitador de acceso. Mantenga la huella digital o la sesión para sus clientes y cuente/limite las solicitudes según lo necesite. Por ejemplo, si la solicitud no se ejecutó antes a través de un archivo de índice, no es posible ninguna solicitud ya que los clientes no recopilaron un token.

about 4 years ago · Juan Pablo Isaza Denunciar
Responde la pregunta
Encuentra empleos remotos

¡Descubre la nueva forma de encontrar empleo!

Top de empleos
Top categorías de empleo
Empresas
Publicar vacante Precios Comercial
Legal
Términos y condiciones Política de privacidad
© 2026 PeakU Inc. All Rights Reserved.
Andres GPT
Recomiéndame algunas ofertas
Necesito ayuda