【ご質問】
アクセスキーをブラウザのセッションストレージに保存する想定ですが、セキュリティリスクは無いでしょうか?
【回答】
クライアント側で、認証ID・アクセスキーをどれだけセキュアに保存しても、クライアントからMapFan APIに直接アクセスする場合、以下のリスクがあります。
想定されるリスク:
• ブラウザのデベロッパーツールで、リクエストURLに付加された認証ID・アクセスキーは露出してしまいます
• API キーは、クエリパラメータに指定する認証 ID やアクセスキーとは異なり、リクエストヘッダに指定しますが、それもデベロッパーツールでは確認できてしまいます
• 悪意あるユーザが認証情報を取得して悪用可能
• その分のPV数は正規のお客様に請求されます
• アクセスキーは48時間で無効にはなりますが、有効期限内の悪用は防げません
推奨される対策:
お客様にて、MapFan APIとやり取りする専用のサーバをご用意いただき、
認証ID、アクセスキー、APIキーを用いたMapFan APIとのやり取りはクライアントからではなく、
サーバサイドでのみ行われるようシステム構成をしてください。