Empresas
Empregos
  • Sobre nós
  • Soluções
    • Publicação de vagas
      Publique sua vaga e receba candidatos qualificados em 48h.
    • Avaliações de candidatos
      Mais de 500 testes técnicos e psicológicos, mais anti-fraude.
    • Headhunting
      Busca executiva personalizada do início ao fim.
    • Folha de Pagamento + EOR
      Dispersão de folha e EOR em mais de 15 países da LATAM.
  • Preços
  • Empregos

0

295
Visualizações
SWR expone la identificación del cliente y los tokens de portador en cada llamada a la API, debería preocuparme, ¿verdad?

Para resumir, acabo de terminar de crear una aplicación con NextJs, NextAuth y SWR, uso SWR para llamar a varias API de Twitch, para autenticar la API de Twitch, uso mi ID de cliente de aplicaciones de Twitch y el token de portador de usuarios registrados que es tomado del objeto de sesión de NextAuth.

Mi preocupación es que cada vez que SWR realiza una función API para completar la página con datos o actualizarla, puede ver fácilmente los encabezados de solicitud al capturar las llamadas de red en las herramientas de desarrollo de Chrome o Firefox. aquí . Esto es muy preocupante porque este es un entorno de producción y aún sucede, esto también viola la documentación de los desarrolladores de Twitch y es bastante seguro que hay " Advertencia: Trate su token como una contraseña. Por ejemplo, nunca use tokens de acceso en ninguna URL pública, y nunca muestre tokens en cualquier página web sin necesidad de hacer clic para eliminar la ofuscación".

¿Hay alguna forma o solución para ocultarlos?

Ahora mi siguiente mejor pregunta es ¿cómo puedo evitar que esto suceda? ¿Es su forma de hacerlo?

about 4 years ago · Juan Pablo Isaza
1 Respostas
Responde à pergunta

0

No hay necesidad de alarmarse. Está bien incluir tokens de portador en el encabezado de Authorization de la solicitud; de hecho, esa es la forma estándar de enviarlos. No puede ocultarlo de las herramientas de desarrollo de Chrome, ya que eso anularía su propósito.

El consejo que leíste sobre nunca usar tokens de acceso en ninguna URL pública puede significar que nunca los muestres en una URL como mywebsite.com/?token=[abcd] porque entonces sería accesible a través del historial del navegador, o no envíes un token diseñado para un servicio a la API de otro servicio.

Esto no tiene nada que ver con SWR: es un comportamiento HTTP estándar.

about 4 years ago · Juan Pablo Isaza Relatório
Responde à pergunta
Encontrar trabalhos remotos

Descubra a nova forma de encontrar um emprego!

melhores empregos
Principais categorias de trabalho
Empresas
Postar vaga Preços Comercial
Jurídico
Termos e Condições Política de privacidade
© 2026 PeakU Inc. All Rights Reserved.
Andres GPT
Recomende algumas ofertas para mim
Preciso de ajuda