【问题标题】:Best practices - store Twitter credentials or not?最佳实践 - 是否存储 Twitter 凭据?
【发布时间】:2010-10-27 03:18:21
【问题描述】:

我希望能够让我的用户能够在我的网站上的个人资料中显示他们最近的推文。

我有一个 PHP twitter 包装器,并且了解如何进行 API 调用等,但我只是想知道如何管理用户信息。

这里的最佳做法是什么?我希望他们能够输入他们的凭据一次,但我想自己存储每个人的用户名/密码并不是最好的方法。

  • 有没有一种方法可以进行一次经过身份验证的调用,并让 twitter 记住它?
  • 我是否应该存储用户名/密码,然后在显示推文时拨打电话?

这里的任何建议都会很棒。

谢谢,

【问题讨论】:

    标签: api twitter credentials


    【解决方案1】:

    使用 OAuth,无需向用户询问密码:

    http://apiwiki.twitter.com/Authentication

    我认为每个人都会/应该可能同意存储 twitter 用户名/密码是不好的,我不敢相信他们曾经创造过你需要它的情况。

    【讨论】:

      【解决方案2】:

      您应该切勿存储任何类型的未加密凭据。如果您的解决方案涉及保留明文密码,即使是很短的时间,您也需要修改一些内容。

      绝对的最佳做法是自己不保存任何信息 - 使用 cookie 或 OAuth 来处理您的身份验证。用户可以随意禁用会话令牌或 cookie,从而让他们控制您网站的行为。

      接下来最好的事情(尽管仍然很不受欢迎)是保存不可逆加密的凭据,以便在需要显示推文时重新发送到 Twitter。

      【讨论】:

        【解决方案3】:

        您不需要他们的密码来提取他们的最新推文,除非他们的个人资料被锁定,否则只需从http://twitter.com/statuses/user_timeline/用户名.rss 提取提要

        您应该查看 Twitter 的 OAUTH support(尽管他们有 disabled it)。这使您能够提示用户一次,然后存储来自 twitter 的响应,这将允许您发布

        【讨论】:

          【解决方案4】:

          无论如何,您希望在您的网站上发布的推文通常都是公开的。

          如果您确实需要代表用户在某处进行身份验证(也许允许用户发送推文),最佳实践是在您最初进行身份验证,然后存储资源返回的任何身份验证令牌,而不是用于获取它的凭据。

          【讨论】:

          • 并非所有推文都是公开的。许多用户锁定他们的帐户,只显示给他们和他们批准的关注者。
          • 对,阅读我可以只使用用户名。所以我想我只需要身份验证就可以发布到帐户?
          • 已澄清。无论如何,第二段是重要的部分。
          • 好吧,我必须进行身份验证,否则他们可以输入其他用户名并让该人的推文显示在他们的个人资料上,这不是我想要的。但我会调查 OAuth。
          猜你喜欢
          • 2010-10-05
          • 2020-07-31
          • 1970-01-01
          • 1970-01-01
          • 1970-01-01
          • 2015-10-16
          • 1970-01-01
          • 1970-01-01
          • 2011-12-03
          相关资源
          最近更新 更多