【发布时间】:2017-03-21 07:09:56
【问题描述】:
Plaid Link API documentation 表明成功的 Plaid 链接的结果会返回具有以下属性的 public_token:
一旦用户通过 Plaid Link 成功登录,该模块将 提供一个public_token。这与典型的 Plaid API 形成对比 请求,返回一个 access_token。
在应用程序或浏览器中公开是安全的
不能用于直接检索帐户和路由号码(用于身份验证)或交易(用于连接)
可以通过以下方式兑换格子 access_token /exchange_token 端点。
据推测,这与access_token 形成对比,这意味着access_token 是一个秘密。但是,据我所知,采用 access_token 的 every Plaid endpoint 还需要客户端的 ID 和 secret 值。
假设secret 实际上是保密的,那么理论上公开访问令牌是否安全?如果没有,我错过了什么?如果是这样,公共令牌的意义何在?
【问题讨论】: