【发布时间】:2015-04-01 20:50:17
【问题描述】:
我正在开发一个宁静的网络服务和一个基于角度的应用程序来访问我的网络服务。由于两者都是我开发的,我决定实现 OAuth 2 密码授权类型。(我们正在实现自己的 OAuth 服务器)。我选择正确的资助类型是否正确?
现在我对使用刷新令牌感到困惑,因为它不能安全地存储在浏览器中,如果它被盗,它可以用来生成黑客想要的任意数量的访问令牌。
出于同样的原因,我不能使用长期存在的访问令牌,这违背了访问令牌的目的。
如果我使用短期访问令牌(例如 60 分钟)并且不使用刷新令牌,那么我可能需要要求用户每 1 小时登录一次,这对用户来说会很烦人。
有没有更好的方法来处理这个问题,还是我在流程中遗漏了什么?
我也可能使用隐式授权,但我相信问题是一样的。
【问题讨论】: