【发布时间】:2016-01-19 20:20:59
【问题描述】:
显示我的 OAuth 2.0 应用获得的访问令牌是否存在安全问题?也许不一定要显示,但甚至可以将其回显到网站的源代码中,用户基本上可以“找到”它。假设一切都是 HTTPS。
示例:我有一个网站,我想允许人们使用 Facebook 登录。一旦他们登录,我就会从身份提供者或 Facebook PHP SDK 获得一个 FB API 访问令牌。此令牌与刚刚登录的用户相关联。我想通过显示他们的个人资料图片让用户有宾至如归的感觉,渲染一些类似于以下内容的 HTML 是否安全?
<img src='https://graph.facebook.com/me/picture?access_token=USERS_ACCESS_TOKEN'>
编辑: 我知道还有其他显示个人资料图片的选项,我不一定要求更好的方法来做到这一点。我对这些访问令牌需要采取的安全性更感兴趣。我看到的大多数资源似乎都没有提及它。
【问题讨论】:
-
您永远不需要在源代码中输出访问令牌。您获取个人资料图像的示例不需要它,到目前为止,您还没有描述任何其他需要这样做的特定用例。如果您想进行客户端 API 调用,请使用 JS SDK,并让其处理令牌。
标签: facebook security facebook-graph-api oauth