【问题标题】:Access token validation访问令牌验证
【发布时间】:2015-07-16 01:25:48
【问题描述】:

在我的应用程序中,我想实现像安全性这样的 facebook 图。所以访问令牌是在服务器端创建的,然后在登录时发送给客户端。之后,当客户端发出请求时,访问令牌会附加在请求标头。

但是在服务器端,我如何验证请求来自有效用户。

场景:- 我的意思是,当客户端发送请求时,一些中间方可以复制整个请求,然后中间方可以将该请求发送到服务器,服务器将发送响应。这种情况我想处理。 请提供一些关于如何验证请求是来自有效用户的建议?

【问题讨论】:

    标签: security facebook-graph-api web-applications access-token facebook-access-token


    【解决方案1】:

    实施 SSL/TLS 以允许通过 HTTPS 访问您的应用程序。

    这将防止replay attacksMan-In-The-Middleeavesdropper 构造。

    【讨论】:

    • 这是一种预防措施。但是有什么方法可以验证请求吗?我在搜索时也找到了 machineid 一词。我可以通过机器 id 或 ip 识别客户端吗?
    • 验证访问令牌是否正确。如果您仅通过 HTTPS 正确传输它,则攻击者无法获取它。
    猜你喜欢
    • 2021-08-24
    • 2019-11-26
    • 2020-10-27
    • 2015-02-25
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多