移动应用场景下是否需要使用Amazon Cognito应用密钥?
移动应用是否应使用Amazon Cognito应用密钥?
这个问题得结合Amazon Cognito的官方配置规则和你的应用场景来判断,我把核心要点整理如下:
- 应用密钥是可选配置:在创建用户池应用时,你可以自主选择是否为其生成密钥;一旦生成了密钥,后续使用该应用进行身份验证等操作时,就必须提供这个密钥。
- 浏览器端JS应用无需密钥:如果你的应用是基于JavaScript开发的浏览器端应用,通常不需要创建带密钥的应用——毕竟前端代码里的密钥很容易被提取,反而会带来安全风险。
- 密钥无法修改,仅能轮换或删除:密钥一旦创建就不能修改,要是需要轮换密钥,你有两种方式可选:要么创建一个带新密钥的全新应用,要么直接删除旧应用后重新创建新的。
简单来说,如果你的移动应用没有后端做代理,担心密钥被逆向获取的话,或许可以考虑不生成密钥;但如果业务场景要求必须使用密钥,那就要严格做好密钥的管理,必要时通过创建新应用来轮换密钥。
内容的提问来源于stack exchange,提问作者AJ Venturella
相关产品推荐
相关产品推荐

