【发布时间】:2019-07-23 15:44:48
【问题描述】:
我正在设计一个 API,因此正在寻找保护它的解决方案。 我偶然发现了这篇文章:https://github.com/alexbilbie/alexbilbie.github.com/blob/master/_posts/2014-11-11-oauth-and-javascript.md
这是旧的,但我认为它仍然相关。但是有些东西我不太明白,因为我还是新手。
在文章中,那家伙写的是保存和使用访问令牌直接从客户端调用 API(这不安全,因为没有办法很好地保护访问令牌),他设置了一个代理来保存令牌,然后为客户端发出加密的 cookie。
我真的不明白为什么这种方式更安全。在这两种情况下,一旦攻击者窃取了访问令牌或 cookie,它就完成了。不是吗?
我错过了什么吗?
非常感谢。
【问题讨论】:
标签: security cookies access-token api-design