Empresas
Empregos
  • Sobre nós
  • Soluções
    • Publicação de vagas
      Publique sua vaga e receba candidatos qualificados em 48h.
    • Avaliações de candidatos
      Mais de 500 testes técnicos e psicológicos, mais anti-fraude.
    • Headhunting
      Busca executiva personalizada do início ao fim.
    • Folha de Pagamento + EOR
      Dispersão de folha e EOR em mais de 15 países da LATAM.
  • Preços
  • Empregos

0

372
Visualizações
¿Es seguro llamar a los puntos finales de WooCommerce, WordPress y CoCart en la interfaz? necesito tu opinion

Pregunta

Tengo una pregunta sobre seguridad . Estoy construyendo una tienda web móvil en Flutter . ¿Es malo hacer esas llamadas API en la interfaz ? ¿Debo hacer un backend separado para él en Node , por ejemplo?

También he leído que puede 'crear' sus propios puntos finales en WordPress con PHP . ¿Qué hay de eso? ¿Eso lo hace más seguro o no?

¿Qué terminales uso?

Hay una API de WooCommerce existente para recuperar productos, obtener categorías, crear pedidos en la API de WooCommerce. En la API de CoCart , puede recuperar el carrito, agregar al carrito, eliminar el carrito, etc.

Para las API de pago de Mollie , creo que es mejor hacer un backend.

mi opinión

Creo que está bien llamar a esos puntos finales en la interfaz. He visto paquetes de Flutter para WooCommerce para llamar a esos puntos finales. Sí, envío la autenticación básica en los encabezados... así que no estoy seguro de cuán 'peligroso' es eso.

Pero del otro lado. ¿Qué puede hacer el 'hacker'? Pueden ver todos los productos, eso está bien, supongo. No estoy seguro de si pueden crear pedidos... Al menos no pueden robar dinero :)

Código de referencia

Como referencia, aquí hay un fragmento de código al llamar a un punto final:

 Future<Product> getProductById(int productId) async { String basicAuth = 'Basic ' + base64Encode(utf8.encode('$username:$password')); print(basicAuth); var response = await http.get( Uri.parse( 'https://websitename/wp-json/wc/v3/products/${productId}'), headers: <String, String>{'Authorization': basicAuth}); if (response.statusCode == 200) { return Product.fromJson(jsonDecode(response.body)); } else { throw Exception('Failed'); } }

¡Déjame saber tu opinión!

about 4 years ago · Juan Pablo Isaza
1 Respostas
Responde à pergunta

0

Cuando se habla de seguridad, la pregunta principal es qué ocurre con la solicitud de red. Si su nombre de usuario y contraseña del código anterior es algo para mantener en secreto, eso no puede estar en el lado del cliente.

Si envió un código al usuario, el usuario lo recibió y puede verificar lo que sucede mientras rastrea las solicitudes de red.

Siempre puede omitir la interfaz de usuario, depurar la solicitud de red y tomar todos los detalles que se enviaron sobre esa solicitud y enviar esas solicitudes con cURL o cualquier otra cosa. Sin embargo, el cliente debe autenticarse de alguna manera, y ese es un tema amplio de las URL "no listadas" en las que solo necesita tener una "identificación aleatoria" exacta para acceder al recurso (por ejemplo, YouTube o muchos servicios de intercambio de archivos lo usan como enlace "no listado", lo que significa esto no estará en los resultados de búsqueda, pero si tiene el enlace exacto, accederá al recurso) a oAuth2, sobre el que puede obtener más información aquí y también puede consultar esta publicación que cubre varios métodos de autenticación basada en token .

about 4 years ago · Juan Pablo Isaza Relatório
Responde à pergunta
Encontrar trabalhos remotos

Descubra a nova forma de encontrar um emprego!

melhores empregos
Principais categorias de trabalho
Empresas
Postar vaga Preços Comercial
Jurídico
Termos e Condições Política de privacidade
© 2026 PeakU Inc. All Rights Reserved.
Andres GPT
Recomende algumas ofertas para mim
Preciso de ajuda