Me encantaría conocer los pensamientos de la gente sobre esto.
Tengo una aplicación front-end que vive en Apple Store. Interactúa con las API de JavaScript personalizadas que hemos creado y que se implementan en un clúster de EKS. El clúster y las instancias EC2 del clúster viven en subredes privadas en AWS, pero están expuestos al mundo a través de un balanceador de carga de aplicaciones que vive en una subred pública.
Dado que la aplicación frontal se encuentra en los servidores de Apple, no puedo pensar en una manera fácil de acceder de forma segura a las API en AWS sin exponerlas al mundo. Esto es lo que tengo en mente:
Me he topado con una pared en esto y realmente agradecería los pensamientos de alguien si han tenido un problema similar.
¡Gracias!
En Google CDP puede tener otro tipo de ACL que monitorea la URL del cliente. Si las solicitudes no provienen de your.frontend.app, se rechazan. Compruebe si también puede encontrar eso en AWS
Recomiendo pensar más a fondo si es posible en su proyecto:
1.) Estrategia CSRF. Aplique tokens a los clientes que deben proporcionarse a pedido de la API.
2.) Limitador de acceso. Mantenga la huella digital o la sesión para sus clientes y cuente/limite las solicitudes según lo necesite. Por ejemplo, si la solicitud no se ejecutó antes a través de un archivo de índice, no es posible ninguna solicitud ya que los clientes no recopilaron un token.