У меня есть форма, в которой я сохранил ключ авторизации в скрытом поле.
hidden_field_tag 'auth_key', Settings.biometric.auth_key
Я отправляю ajax-запрос в API, где я устанавливаю ключ авторизации в заголовке, для которого требуется ключ:
var authKey = $("input[id='auth_key']").val();
beforeSend: function (xhr) {
xhr.setRequestHeader ("auth", authKey);
}
Все работает нормально, только ключ авторизации находится в форме и легко просматривается любым злоумышленником.
Я думаю, что это может быть неправильный способ сделать это
Каков наилучший подход для этого?