【发布时间】:2016-06-17 07:53:22
【问题描述】:
我目前正在为一些 AJAX 请求开发 MVC5 应用程序 + WebAPI。对于 MVC 部分,我对 WebAPI 部分使用标准 cookie 身份验证和基于令牌的身份验证。 我希望用户仅使用 MVC 站点登录,而不必再次通过授权服务器进行身份验证以获取访问令牌。
在服务器端获取访问令牌是否安全,将其放在站点的隐藏字段中并使用 java 脚本查询并稍后将其用于 web api 请求?出于明显的安全原因,假设连接将通过 HTTPS :)
【问题讨论】:
标签: asp.net-mvc oauth owin katana