【发布时间】:2021-09-18 21:59:03
【问题描述】:
我正在代表一个组织通过 oauth2 与第 3 方建立联系。这意味着 1 个用户将通过 oauth 流程登录到第三方服务,然后其他所有用户都应该能够访问第三方的数据。
在我的数据库中存储访问令牌有哪些安全隐患?是否有这样做的最佳做法,或者这是一个糟糕的主意?
【问题讨论】:
标签: api oauth-2.0 oauth access-token
我正在代表一个组织通过 oauth2 与第 3 方建立联系。这意味着 1 个用户将通过 oauth 流程登录到第三方服务,然后其他所有用户都应该能够访问第三方的数据。
在我的数据库中存储访问令牌有哪些安全隐患?是否有这样做的最佳做法,或者这是一个糟糕的主意?
【问题讨论】:
标签: api oauth-2.0 oauth access-token
根据您使用的系统,访问令牌应该会在大约一个小时后过期,因此实际上没有理由将它们存储在任何地方。
如果系统返回一个可用于在用户不在线时请求新访问令牌的刷新令牌。如果您需要在他们不在授权您的情况下访问他们的数据,存储刷新令牌是一个好主意。
【讨论】: