Je me réfère à cet excellent article http://www.thebuzzmedia.com/designing-a-secure-rest-api-without-oauth-authentication/ qui parle d'Amazon comme la sécurité pour le service Web. Cependant, on m'a posé une question dans l'équipe: pourquoi en avons-nous besoin si nous utilisons déjà HTTPS. Je n'ai pas pu répondre car il me semble qu'ils ont peut-être raison, même si mon instinct me dit le contraire.
Y a-t-il également des endroits lors de la fourniture de services REST où HTTPS peut ne pas fonctionner? Vous aimez les sites Web tiers?
Si quelqu'un a de l'expérience dans la sécurisation de services Web sur les interwebs publics, veuillez faire la lumière sur votre expérience.
Merci d'avance.
EDIT: Pour clarifier, je ne parle pas d'authentification d'utilisateur mais plus d'authentification client. L'authentification de l'utilisateur peut être supposée être du texte brut sur HTTPS + REST.
Mon inquiétude est que cela permet toujours à n'importe qui d'utiliser le service Web sans que mon client y accède, car tout est en texte plat, bien que sur HTTPS le point de terminaison client puisse toujours utiliser mon service Web sans l'application client.