Business
Jobs
  • About Us
  • Solutions
    • Job Postings
      Post your job and receive qualified candidates in 48h.
    • Candidate Assessments
      500+ technical and psychological tests, plus anti-fraud.
    • Headhunting
      Tailor-made executive search from start to finish.
    • Payroll + EOR
      Payroll dispersal and EOR across 15+ LATAM countries.
  • Pricing
  • Jobs

0

360
Views
¿Es seguro llamar a los puntos finales de WooCommerce, WordPress y CoCart en la interfaz? necesito tu opinion

Pregunta

Tengo una pregunta sobre seguridad . Estoy construyendo una tienda web móvil en Flutter . ¿Es malo hacer esas llamadas API en la interfaz ? ¿Debo hacer un backend separado para él en Node , por ejemplo?

También he leído que puede 'crear' sus propios puntos finales en WordPress con PHP . ¿Qué hay de eso? ¿Eso lo hace más seguro o no?

¿Qué terminales uso?

Hay una API de WooCommerce existente para recuperar productos, obtener categorías, crear pedidos en la API de WooCommerce. En la API de CoCart , puede recuperar el carrito, agregar al carrito, eliminar el carrito, etc.

Para las API de pago de Mollie , creo que es mejor hacer un backend.

mi opinión

Creo que está bien llamar a esos puntos finales en la interfaz. He visto paquetes de Flutter para WooCommerce para llamar a esos puntos finales. Sí, envío la autenticación básica en los encabezados... así que no estoy seguro de cuán 'peligroso' es eso.

Pero del otro lado. ¿Qué puede hacer el 'hacker'? Pueden ver todos los productos, eso está bien, supongo. No estoy seguro de si pueden crear pedidos... Al menos no pueden robar dinero :)

Código de referencia

Como referencia, aquí hay un fragmento de código al llamar a un punto final:

 Future<Product> getProductById(int productId) async { String basicAuth = 'Basic ' + base64Encode(utf8.encode('$username:$password')); print(basicAuth); var response = await http.get( Uri.parse( 'https://websitename/wp-json/wc/v3/products/${productId}'), headers: <String, String>{'Authorization': basicAuth}); if (response.statusCode == 200) { return Product.fromJson(jsonDecode(response.body)); } else { throw Exception('Failed'); } }

¡Déjame saber tu opinión!

about 4 years ago · Juan Pablo Isaza
1 answers
Answer question

0

Cuando se habla de seguridad, la pregunta principal es qué ocurre con la solicitud de red. Si su nombre de usuario y contraseña del código anterior es algo para mantener en secreto, eso no puede estar en el lado del cliente.

Si envió un código al usuario, el usuario lo recibió y puede verificar lo que sucede mientras rastrea las solicitudes de red.

Siempre puede omitir la interfaz de usuario, depurar la solicitud de red y tomar todos los detalles que se enviaron sobre esa solicitud y enviar esas solicitudes con cURL o cualquier otra cosa. Sin embargo, el cliente debe autenticarse de alguna manera, y ese es un tema amplio de las URL "no listadas" en las que solo necesita tener una "identificación aleatoria" exacta para acceder al recurso (por ejemplo, YouTube o muchos servicios de intercambio de archivos lo usan como enlace "no listado", lo que significa esto no estará en los resultados de búsqueda, pero si tiene el enlace exacto, accederá al recurso) a oAuth2, sobre el que puede obtener más información aquí y también puede consultar esta publicación que cubre varios métodos de autenticación basada en token .

about 4 years ago · Juan Pablo Isaza Report
Answer question
Find remote jobs

Discover the new way to find a job!

Top jobs
Top job categories
Business
Post vacancy Pricing Sales
Legal
Terms and conditions Privacy policy
© 2026 PeakU Inc. All Rights Reserved.
Andres GPT
Show me some job opportunities
There's an error!