Business
Jobs
  • About Us
  • Solutions
    • Job Postings
      Post your job and receive qualified candidates in 48h.
    • Candidate Assessments
      500+ technical and psychological tests, plus anti-fraud.
    • Headhunting
      Tailor-made executive search from start to finish.
    • Payroll + EOR
      Payroll dispersal and EOR across 15+ LATAM countries.
  • Pricing
  • Jobs

0

128
Views
Cómo acceder a recursos en una subred privada desde apple store y google play

Me encantaría conocer los pensamientos de la gente sobre esto.

Tengo una aplicación front-end que vive en Apple Store. Interactúa con las API de JavaScript personalizadas que hemos creado y que se implementan en un clúster de EKS. El clúster y las instancias EC2 del clúster viven en subredes privadas en AWS, pero están expuestos al mundo a través de un balanceador de carga de aplicaciones que vive en una subred pública.

Dado que la aplicación frontal se encuentra en los servidores de Apple, no puedo pensar en una manera fácil de acceder de forma segura a las API en AWS sin exponerlas al mundo. Esto es lo que tengo en mente:

  1. Usar claves API. No es ideal ya que las claves aún podrían rasparse de un encabezado
  2. Restrinja el acceso a las API a la red del servidor Apple a través de ACL y grupos de seguridad. Nuevamente, no es algo que parezca factible ya que Apple no proporciona CIDR de red (que yo sepa)
  3. Configurar algún tipo de túnel SSH

Me he topado con una pared en esto y realmente agradecería los pensamientos de alguien si han tenido un problema similar.

¡Gracias!

about 4 years ago · Juan Pablo Isaza
1 answers
Answer question

0

En Google CDP puede tener otro tipo de ACL que monitorea la URL del cliente. Si las solicitudes no provienen de your.frontend.app, se rechazan. Compruebe si también puede encontrar eso en AWS

Recomiendo pensar más a fondo si es posible en su proyecto:

1.) Estrategia CSRF. Aplique tokens a los clientes que deben proporcionarse a pedido de la API.
2.) Limitador de acceso. Mantenga la huella digital o la sesión para sus clientes y cuente/limite las solicitudes según lo necesite. Por ejemplo, si la solicitud no se ejecutó antes a través de un archivo de índice, no es posible ninguna solicitud ya que los clientes no recopilaron un token.

about 4 years ago · Juan Pablo Isaza Report
Answer question
Find remote jobs

Discover the new way to find a job!

Top jobs
Top job categories
Business
Post vacancy Pricing Sales
Legal
Terms and conditions Privacy policy
© 2026 PeakU Inc. All Rights Reserved.
Andres GPT
Show me some job opportunities
There's an error!