REST API

Все вопросы/проблемы по установке и использовании.
remchik
Сообщения: 254
Зарегистрирован: 19 сен 2019, 11:32
Имя: Remchik
Откуда: Москва

Re: REST API

Сообщение remchik »

syrorybin писал(а): 18 мар 2024, 11:50
Fait писал(а): 18 мар 2024, 11:15
syrorybin писал(а): 18 мар 2024, 10:18 То есть, с ключом АПИ, пользователь с правом добавления и без права на просмотр записей, может все равно всю базу выгрузить (стыбзить)?
В моменте стало страшно.
А как это "с правом добавления, но без права просмотра"?

Да и ключ API каким образом к сотруднику может попасть?
Предоставляю партнеру АПИ ключ, который отправляет заявки.
Создаю пользователя, через которого он добавляет записи.
Отключаю доступ к просмотру всех записей.
Я бы вот не давал прямой апи к системе, через прокладочку бы сделал. Ключик то не уникальный.
***
Тружусь как пчелка
***
SQL,BpmOnline,Creatio,BpmSoft,.NET,SAP WMS,MS SQL Server,Windows Server,IIS
remchik
Сообщения: 254
Зарегистрирован: 19 сен 2019, 11:32
Имя: Remchik
Откуда: Москва

Re: REST API

Сообщение remchik »

remchik писал(а): 18 мар 2024, 11:53
syrorybin писал(а): 18 мар 2024, 11:50
Fait писал(а): 18 мар 2024, 11:15

А как это "с правом добавления, но без права просмотра"?

Да и ключ API каким образом к сотруднику может попасть?
Предоставляю партнеру АПИ ключ, который отправляет заявки.
Создаю пользователя, через которого он добавляет записи.
Отключаю доступ к просмотру всех записей.
Я бы вот не давал прямой апи к системе, через прокладочку бы сделал. Ключик то не уникальный.
и методы в прокладке описал
***
Тружусь как пчелка
***
SQL,BpmOnline,Creatio,BpmSoft,.NET,SAP WMS,MS SQL Server,Windows Server,IIS
Аватара пользователя
Fait
Инвестор
Инвестор
Сообщения: 743
Зарегистрирован: 19 ноя 2020, 17:46
Имя: Максим Балакшеев
Откуда: Россия, Златоуст
Организация: ИП Балакшеев Максим Георгиевич

Re: REST API

Сообщение Fait »

syrorybin писал(а): 18 мар 2024, 11:50
Fait писал(а): 18 мар 2024, 11:15
syrorybin писал(а): 18 мар 2024, 10:18 То есть, с ключом АПИ, пользователь с правом добавления и без права на просмотр записей, может все равно всю базу выгрузить (стыбзить)?
В моменте стало страшно.
А как это "с правом добавления, но без права просмотра"?

Да и ключ API каким образом к сотруднику может попасть?
Предоставляю партнеру АПИ ключ, который отправляет заявки.
Создаю пользователя, через которого он добавляет записи.
Отключаю доступ к просмотру всех записей.
Нельзя никому давать API ключ!
Может, лучше сделаете вебхук, на который партнёр будет присылать данные, а этот вебхук обрабатывает информацию и добавляет записи в систему.
И тогда не нужно никакого доступа к API давать.
Да и форма заявки будет проще для партнёра
syrorybin
Инвестор
Инвестор
Сообщения: 150
Зарегистрирован: 14 ноя 2023, 09:19
Имя: Роман
Откуда: Екатеринбург

Re: REST API

Сообщение syrorybin »

Пока в данном процессе я ближе к 0..
Иду по пути наименьшего сопротивления и это то, в чем получилось разобраться, чтобы быстро решить вопрос.

С вебхуками были большие проблемы, в Битрикс24, данные по всем лидам воровались обратными запросами. :(

Подскажите риски передачи АПИ, верно понимаю, что выгрузить любые данные смогут, даже с закрытым доступом?
Аватара пользователя
Fait
Инвестор
Инвестор
Сообщения: 743
Зарегистрирован: 19 ноя 2020, 17:46
Имя: Максим Балакшеев
Откуда: Россия, Златоуст
Организация: ИП Балакшеев Максим Георгиевич

Re: REST API

Сообщение Fait »

syrorybin писал(а): 18 мар 2024, 13:23 Пока в данном процессе я ближе к 0..
Иду по пути наименьшего сопротивления и это то, в чем получилось разобраться, чтобы быстро решить вопрос.

С вебхуками были большие проблемы, в Битрикс24, данные по всем лидам воровались обратными запросами. :(

Подскажите риски передачи АПИ, верно понимаю, что выгрузить любые данные смогут, даже с закрытым доступом?
А также риск передачи по API - помимо считывания всех данных, это возможность удалить вообще все данные из системы. Вряд ли это случится, но вероятность имеется.
remchik
Сообщения: 254
Зарегистрирован: 19 сен 2019, 11:32
Имя: Remchik
Откуда: Москва

Re: REST API

Сообщение remchik »

я не думаю, что кто то проверял Руководитель на взлом и инъекции

Хорошее правило =
Ваша система за шлюзом, в который ходит ваша прокладка, а все системы ходят к прокладке.
***
Тружусь как пчелка
***
SQL,BpmOnline,Creatio,BpmSoft,.NET,SAP WMS,MS SQL Server,Windows Server,IIS
nruslan2
Сообщения: 2412
Зарегистрирован: 14 окт 2020, 09:13
Имя: Ruslan
Откуда: Moscow
Контактная информация:

Re: REST API

Сообщение nruslan2 »

проверяли)
и тут на форуме, и в инете видел ссылку по которой каждую версию тестят энтузиасты(ссылку не подскажу потерял()
Ответить