Empresas
Empleos
  • Sobre nosotros
  • Soluciones
    • Publicación de vacantes
      Publica tu vacante y recibe candidatos calificados en 48h.
    • Evaluación de candidatos
      500+ pruebas técnicas y psicológicas, más anti-fraude.
    • Headhunting
      Búsqueda ejecutiva a la medida de principio a fin.
    • Nómina + EOR
      Dispersión de nómina y EOR en más de 15 países de LATAM.
  • Precios
  • Empleos

0

362
Vistas
¿Es seguro llamar a los puntos finales de WooCommerce, WordPress y CoCart en la interfaz? necesito tu opinion

Pregunta

Tengo una pregunta sobre seguridad . Estoy construyendo una tienda web móvil en Flutter . ¿Es malo hacer esas llamadas API en la interfaz ? ¿Debo hacer un backend separado para él en Node , por ejemplo?

También he leído que puede 'crear' sus propios puntos finales en WordPress con PHP . ¿Qué hay de eso? ¿Eso lo hace más seguro o no?

¿Qué terminales uso?

Hay una API de WooCommerce existente para recuperar productos, obtener categorías, crear pedidos en la API de WooCommerce. En la API de CoCart , puede recuperar el carrito, agregar al carrito, eliminar el carrito, etc.

Para las API de pago de Mollie , creo que es mejor hacer un backend.

mi opinión

Creo que está bien llamar a esos puntos finales en la interfaz. He visto paquetes de Flutter para WooCommerce para llamar a esos puntos finales. Sí, envío la autenticación básica en los encabezados... así que no estoy seguro de cuán 'peligroso' es eso.

Pero del otro lado. ¿Qué puede hacer el 'hacker'? Pueden ver todos los productos, eso está bien, supongo. No estoy seguro de si pueden crear pedidos... Al menos no pueden robar dinero :)

Código de referencia

Como referencia, aquí hay un fragmento de código al llamar a un punto final:

 Future<Product> getProductById(int productId) async { String basicAuth = 'Basic ' + base64Encode(utf8.encode('$username:$password')); print(basicAuth); var response = await http.get( Uri.parse( 'https://websitename/wp-json/wc/v3/products/${productId}'), headers: <String, String>{'Authorization': basicAuth}); if (response.statusCode == 200) { return Product.fromJson(jsonDecode(response.body)); } else { throw Exception('Failed'); } }

¡Déjame saber tu opinión!

about 4 years ago · Juan Pablo Isaza
1 Respuestas
Responde la pregunta

0

Cuando se habla de seguridad, la pregunta principal es qué ocurre con la solicitud de red. Si su nombre de usuario y contraseña del código anterior es algo para mantener en secreto, eso no puede estar en el lado del cliente.

Si envió un código al usuario, el usuario lo recibió y puede verificar lo que sucede mientras rastrea las solicitudes de red.

Siempre puede omitir la interfaz de usuario, depurar la solicitud de red y tomar todos los detalles que se enviaron sobre esa solicitud y enviar esas solicitudes con cURL o cualquier otra cosa. Sin embargo, el cliente debe autenticarse de alguna manera, y ese es un tema amplio de las URL "no listadas" en las que solo necesita tener una "identificación aleatoria" exacta para acceder al recurso (por ejemplo, YouTube o muchos servicios de intercambio de archivos lo usan como enlace "no listado", lo que significa esto no estará en los resultados de búsqueda, pero si tiene el enlace exacto, accederá al recurso) a oAuth2, sobre el que puede obtener más información aquí y también puede consultar esta publicación que cubre varios métodos de autenticación basada en token .

about 4 years ago · Juan Pablo Isaza Denunciar
Responde la pregunta
Encuentra empleos remotos

¡Descubre la nueva forma de encontrar empleo!

Top de empleos
Top categorías de empleo
Empresas
Publicar vacante Precios Comercial
Legal
Términos y condiciones Política de privacidad
© 2026 PeakU Inc. All Rights Reserved.
Andres GPT
Recomiéndame algunas ofertas
Necesito ayuda