@风和日丽
关于改进方法:
1、身份认证
不要使用 Basic Auth ,使用标准的认证协议 (如 JWT, OAuth)。...3、OAuth 授权或认证协议
每次交换令牌的时候不要加 token (不允许 response_type=token)。使用 state 参数并填充随机的哈希数来防止跨站请求伪造(CSRF)。...5、输入验证
使用与操作相符的 HTTP 操作函数, GET (读取), POST (创建), PUT (替换/更新) 以及 DELETE (删除记录), 如果请求的方法不适用于请求的资源则返回 405...在文件上传中使用 CDN。如果需要处理大量的数据, 使用 Workers 和 Queues 来快速响应, 从而避免 HTTP 阻塞。
关闭 DEBUG 模式。...在操作结束时返回恰当的状态码(如 200 OK, 400 Bad Request, 401 Unauthorized, 405 Method Not Allowed 等等)。