【发布时间】:2019-11-19 11:14:25
【问题描述】:
我需要将 access_token 发送到我的 REST 服务器...
- 如何通过 GET 请求向服务器发送访问令牌?
- 这样的请求是否安全:https://localhost:8443/docs/1?access_token=12345?我正在使用 HTTPS。
【问题讨论】:
-
查询字符串被https加密
-
@dandavis 谢谢。那么这样做安全吗?您还可以在浏览器中查看请求(以及带有该令牌的 url)
-
最好将其作为标头而不是查询发送
-
不要在查询字符串中发送访问令牌。查询字符串通常会被记录,其中会公开令牌。风险有限,但仍然存在。仅通过加密 (HTTPS) 连接在 HTTP 标头中发送特权信息。
-
无论你把它塞进req/res的哪一部分,你都可以从浏览器中看到token...
标签: javascript security oauth-2.0 access-token