В настоящее время я занимаюсь разработкой API данных фондового рынка, где безопасность превыше всего. Мне удалось защитить входящие GET-запросы, используя JWT, ключи API, авторизацию промежуточного программного обеспечения.
Допустим, когда пользователь не вошел в систему, как мы все знаем, все методы http, esp GET, отвечают с помощью статуса http 401 неавторизованным доступом.
Моя проблема в том, что когда пользователь вошел в наше приложение, запросы API теперь могут быть успешно обработаны (сервер-сервер), но , когда я копирую ссылку запроса на новую вкладку браузера (скажем, Chrome). ), Я вижу ответ . Ожидается, так как пользователь вошел в систему, но я хочу, чтобы ответ на запрос не был виден в браузере. Другие наши конкуренты используют POST, чтобы противостоять браузеру GET default.
Должны ли мы перейти на POST? Я изо всех сил, так как GET - правильный HTTP-метод для запроса материалов.