Business
Jobs
  • About Us
  • Solutions
    • Job Postings
      Post your job and receive qualified candidates in 48h.
    • Candidate Assessments
      500+ technical and psychological tests, plus anti-fraud.
    • Headhunting
      Tailor-made executive search from start to finish.
    • Payroll + EOR
      Payroll dispersal and EOR across 15+ LATAM countries.
  • Pricing
  • Jobs

0

287
Views
SWR expone la identificación del cliente y los tokens de portador en cada llamada a la API, debería preocuparme, ¿verdad?

Para resumir, acabo de terminar de crear una aplicación con NextJs, NextAuth y SWR, uso SWR para llamar a varias API de Twitch, para autenticar la API de Twitch, uso mi ID de cliente de aplicaciones de Twitch y el token de portador de usuarios registrados que es tomado del objeto de sesión de NextAuth.

Mi preocupación es que cada vez que SWR realiza una función API para completar la página con datos o actualizarla, puede ver fácilmente los encabezados de solicitud al capturar las llamadas de red en las herramientas de desarrollo de Chrome o Firefox. aquí . Esto es muy preocupante porque este es un entorno de producción y aún sucede, esto también viola la documentación de los desarrolladores de Twitch y es bastante seguro que hay " Advertencia: Trate su token como una contraseña. Por ejemplo, nunca use tokens de acceso en ninguna URL pública, y nunca muestre tokens en cualquier página web sin necesidad de hacer clic para eliminar la ofuscación".

¿Hay alguna forma o solución para ocultarlos?

Ahora mi siguiente mejor pregunta es ¿cómo puedo evitar que esto suceda? ¿Es su forma de hacerlo?

about 4 years ago · Juan Pablo Isaza
1 answers
Answer question

0

No hay necesidad de alarmarse. Está bien incluir tokens de portador en el encabezado de Authorization de la solicitud; de hecho, esa es la forma estándar de enviarlos. No puede ocultarlo de las herramientas de desarrollo de Chrome, ya que eso anularía su propósito.

El consejo que leíste sobre nunca usar tokens de acceso en ninguna URL pública puede significar que nunca los muestres en una URL como mywebsite.com/?token=[abcd] porque entonces sería accesible a través del historial del navegador, o no envíes un token diseñado para un servicio a la API de otro servicio.

Esto no tiene nada que ver con SWR: es un comportamiento HTTP estándar.

about 4 years ago · Juan Pablo Isaza Report
Answer question
Find remote jobs

Discover the new way to find a job!

Top jobs
Top job categories
Business
Post vacancy Pricing Sales
Legal
Terms and conditions Privacy policy
© 2026 PeakU Inc. All Rights Reserved.
Andres GPT
Show me some job opportunities
There's an error!