You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何获取Flutter移动APP发起HTTP请求的源URL?

Flutter移动应用配置KOR Connect允许源的解决方案

Flutter编译的原生移动应用(iOS/Android)不存在Web应用那样的源URL——这类应用的API请求是直接从设备发起的原生网络请求,没有浏览器环境下固定的Origin或Referer请求头,无法用Web站点URL的方式做来源验证。

针对KOR Connect的配置需求,你可以采用以下几种安全的替代验证方式:

  • 基于应用标识的验证:KOR Connect通常支持通过移动应用的唯一身份信息来限制请求来源,具体信息获取方式:

    • Android:查看Flutter项目下android/app/build.gradle中的applicationId(包名,比如com.yourteam.yourapp),并生成应用签名的SHA-1/SHA-256指纹(可通过Android Studio的签名工具或keytool命令获取)
    • iOS:查看Flutter项目下ios/Runner/Info.plist中的CFBundleIdentifier(Bundle ID,比如com.yourteam.yourapp),同时准备好你的Apple Developer Team ID
      将这些信息填入KOR Connect的允许源配置列表即可。
  • 自定义请求头验证:在Flutter的API请求中添加一个专属的自定义请求头(比如X-App-Auth: your-unique-secret),然后在KOR Connect后台配置规则,仅接受携带该正确头的请求。这种方式需要确保自定义头的密钥仅在你的应用代码中安全存储(避免硬编码,可使用Flutter的安全存储插件)。

  • IP范围限制(辅助手段):如果你的用户群体集中在特定区域,可以配置允许的IP段,但移动设备IP是动态变化的,这种方式仅能作为补充,不能单独依赖。

注意:开发调试阶段可以暂时放宽KOR Connect的来源限制,但上线前必须切换为上述安全验证方式,防止API密钥被恶意滥用。

内容的提问来源于stack exchange,提问作者Evan93

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.01 15:20:24