Ich beziehe mich auf diesen ausgezeichneten Artikel http://www.thebuzzmedia.com/designing-a-secure-rest-api-without-oauth-authentication/, der von amazon wie Sicherheit für Webdienste spricht. Allerdings wurde mir im Team die Frage gestellt, warum wir es brauchen, wenn wir bereits HTTPS verwenden. Ich konnte nicht antworten, da es mir wirklich so scheint, als ob sie Recht hätten, obwohl mir der Magen etwas anderes sagt.
Gibt es auch Stellen bei der Bereitstellung von REST-Diensten, an denen HTTPS möglicherweise nicht funktioniert? Mögen Sie Websites von Drittanbietern?
Wenn jemand Erfahrung in der Sicherung von Webdiensten über die öffentlichen Interwebs hat, werfen Sie bitte ein wenig Licht auf Ihre Erfahrungen.
Danke im Voraus.
BEARBEITEN: Zur Verdeutlichung spreche ich nicht von Benutzerauthentifizierung, sondern mehr von Clientauthentifizierung. Die Benutzerauthentifizierung kann als einfacher Text über HTTPS + REST angenommen werden.
Ich mache mir Sorgen, dass dies weiterhin jedem erlaubt, den Webdienst ohne meinen Client zu nutzen, um darauf zuzugreifen, da alles nur aus Plai-Text besteht, obwohl der Client-Endpunkt über HTTPS meinen Webdienst auch ohne die Client-Anwendung nutzen kann.