我们希望将 ajax 风格的服务嵌入到我们的许多网站中,每个网站都有一个唯一的 api 密钥。我可以看到的问题是,由于 api 密钥存储在 javascript 文件中,因此用户可能会获取密钥,欺骗 http 引荐来源网址,并向该 api 密钥下的 api 发出数百万个请求。
所以我想知道谷歌如何防止分析欺骗?因为这使用了几乎相同的想法。
我也对其他想法持开放态度,本质上就是这个过程。
SiteA -> 用户 <-> Ajax <-> SiteB
编辑 - 有什么方法可以保护 API 在通过 ajax 调用时不被滥用?