【发布时间】:2018-09-21 03:40:05
【问题描述】:
Slack API 文档中似乎存在不一致之处,因为 OAuth 流程要求提供 client_secret 作为 OAuth 令牌代码交换的一部分,如 https://api.slack.com/methods/oauth.access 中所述
但是,客户端密码需要嵌入到移动应用程序中,这违反了 Slack 在https://api.slack.com/docs/oauth-safety 的建议,其中指出:
您的客户秘密应该被谨慎对待。这是您在与 Slack 交换令牌时安全地识别应用程序的权利和身份的方式。不要在电子邮件、分布式原生应用程序、客户端 javascript 或公共代码存储库中分发客户端机密。
在如何管理这种差异方面是否有可用的最佳实践,其中客户端密码似乎需要进行身份验证,但同时不应嵌入到移动应用程序中?
【问题讨论】:
-
无需在本地移动应用中存储客户端密码。请参阅我链接的答案中的“网络助手”方法。