Empresas
Empregos
  • Sobre nós
  • Soluções
    • Publicação de vagas
      Publique sua vaga e receba candidatos qualificados em 48h.
    • Avaliações de candidatos
      Mais de 500 testes técnicos e psicológicos, mais anti-fraude.
    • Headhunting
      Busca executiva personalizada do início ao fim.
    • Folha de Pagamento + EOR
      Dispersão de folha e EOR em mais de 15 países da LATAM.
  • Preços
  • Empregos

0

128
Visualizações
¿Es segura la solicitud POST desde javascript?

Estoy trabajando en un proyecto favorito en el que genero una página HTML + javascript vainilla. JS realizará una solicitud POST al punto final de back-end en algún evento de clic. Me pregunto si este es realmente un escenario de producción seguro y del mundo real. El código de javascript es visible a través de "inspeccionar" desde cualquier navegador, por lo que tengo dudas de que esta sea realmente una forma válida de hacerlo.

about 4 years ago · Juan Pablo Isaza
2 Respostas
Responde à pergunta

0

Creo que la solicitud POST que está realizando admite la conexión HTTPS.

Dado que le preocupa que el código esté disponible en la pestaña de elemento de inspección. Puede utilizar un estándar de autenticación para verificar que su solicitud proviene de un usuario autentico que ha iniciado sesión. Estos métodos modernos como JWT son fáciles de implementar.

Además, como se menciona en el comentario, puede agregar un token CSRF para validar que la solicitud se genera desde el mismo sitio.

También puede agregar encabezados de limitación de velocidad para limitar la cantidad de solicitudes simultáneas durante un período de tiempo.

Y dado que hay un problema con la consola del desarrollador que puede verificar sus solicitudes de manera sospechosa, puede rechazarlo usando esto: Verifique si las herramientas de desarrollo están abiertas, esto funciona en los navegadores Chrome más recientes y probablemente también en otros, pero aún tiene algunos problemas de compatibilidad. o use esto: biblioteca Tan pronto como obtenga el disparador para que se abran las herramientas de desarrollo, puede realizar una acción programáticamente como bloquear la página o actualizarla probablemente o incluso cerrarla.

No existe una forma definitiva de ocultar las llamadas de red que puede realizar una máquina cliente, ya que la propiedad del hardware es ventajosa para el cliente en este caso. Si no son herramientas de desarrollo, los datos se pueden rastrear a partir de las solicitudes de red. No existe una API definida para bloquear el uso de herramientas de desarrollo para el cliente.

Un ejemplo de un sitio web, que oculta de manera muy peculiar el uso de herramientas de desarrollador en su sitio web es kissanime, en realidad usan esto en recursión y llaman a la declaración del debugger para cambiarlo a un script no funcional en la pestaña de fuentes de la consola del desarrollador cada vez que lo hace. se pone y permanece abierto hasta.

about 4 years ago · Juan Pablo Isaza Relatório

0

Diría que esto depende de dos factores (asumiendo que HTTPS es un hecho)

  • Las solicitudes POST generalmente están vinculadas a algún tipo de escenario de formulario para que el usuario que publica los datos los conozca de todos modos, con o sin inspección.
  • ¿El servidor está validando y filtrando los datos correctamente? Esto es particularmente relevante cuando se procesan en bases de datos o operaciones de archivos donde podrían causar un daño real.
about 4 years ago · Juan Pablo Isaza Relatório
Responde à pergunta
Encontrar trabalhos remotos

Descubra a nova forma de encontrar um emprego!

melhores empregos
Principais categorias de trabalho
Empresas
Postar vaga Preços Comercial
Jurídico
Termos e Condições Política de privacidade
© 2026 PeakU Inc. All Rights Reserved.
Andres GPT
Recomende algumas ofertas para mim
Preciso de ajuda