Estoy trabajando en un proyecto favorito en el que genero una página HTML + javascript vainilla. JS realizará una solicitud POST al punto final de back-end en algún evento de clic. Me pregunto si este es realmente un escenario de producción seguro y del mundo real. El código de javascript es visible a través de "inspeccionar" desde cualquier navegador, por lo que tengo dudas de que esta sea realmente una forma válida de hacerlo.
Creo que la solicitud POST que está realizando admite la conexión HTTPS.
Dado que le preocupa que el código esté disponible en la pestaña de elemento de inspección. Puede utilizar un estándar de autenticación para verificar que su solicitud proviene de un usuario autentico que ha iniciado sesión. Estos métodos modernos como JWT son fáciles de implementar.
Además, como se menciona en el comentario, puede agregar un token CSRF para validar que la solicitud se genera desde el mismo sitio.
También puede agregar encabezados de limitación de velocidad para limitar la cantidad de solicitudes simultáneas durante un período de tiempo.
Y dado que hay un problema con la consola del desarrollador que puede verificar sus solicitudes de manera sospechosa, puede rechazarlo usando esto: Verifique si las herramientas de desarrollo están abiertas, esto funciona en los navegadores Chrome más recientes y probablemente también en otros, pero aún tiene algunos problemas de compatibilidad. o use esto: biblioteca Tan pronto como obtenga el disparador para que se abran las herramientas de desarrollo, puede realizar una acción programáticamente como bloquear la página o actualizarla probablemente o incluso cerrarla.
No existe una forma definitiva de ocultar las llamadas de red que puede realizar una máquina cliente, ya que la propiedad del hardware es ventajosa para el cliente en este caso. Si no son herramientas de desarrollo, los datos se pueden rastrear a partir de las solicitudes de red. No existe una API definida para bloquear el uso de herramientas de desarrollo para el cliente.
Un ejemplo de un sitio web, que oculta de manera muy peculiar el uso de herramientas de desarrollador en su sitio web es kissanime, en realidad usan esto en recursión y llaman a la declaración del debugger para cambiarlo a un script no funcional en la pestaña de fuentes de la consola del desarrollador cada vez que lo hace. se pone y permanece abierto hasta.
Diría que esto depende de dos factores (asumiendo que HTTPS es un hecho)