【问题标题】:WSO2 API Manager - How does mobile app connect to API Manager?WSO2 API Manager - 移动应用程序如何连接到 API Manager?
【发布时间】:2013-08-29 16:00:43
【问题描述】:

我们有一个移动应用程序需要通过 WSO2 API Manager 才能访问一些 API。由于oauth2认证,我们需要在移动应用程序中存储用户名和密码,安全吗?例如,可以使用用户名和密码登录 API Store,这种情况是否有其他解决方案?

【问题讨论】:

    标签: wso2 wso2-am


    【解决方案1】:

    您可以使用“用户访问令牌”。这是移动应用程序的推荐方法。 请参阅this WSO2AM doc 了解更多信息。下面的博文也有一些详细的解释。

    http://charithaka.blogspot.com/2013/07/oauth-20-grant-types-with-wso2-api_16.html http://lalajisureshika.blogspot.com/2012/11/generate-application-tokens-user-tokens.html

    【讨论】:

    • 感谢您的回复。是的,我可以使用 access token 来访问 API,但是我们仍然需要 username、password、consumerId&secret 来获取 access token,对吗?
    • 重新生成访问令牌不需要用户名和密码,只需要消费者和密钥。一旦在 API Manager 中创建了应用程序,使用者和秘密密钥就永远不会改变,因此您的移动应用程序可以无限期地存储和使用这些值来重新生成您的访问令牌。如果有人要获得对这些值的访问权,他们能做的最糟糕的事情就是重新生成一个访问令牌,您的应用应该能够处理它(因为它本身可能正在重新生成陈旧的访问令牌)。
    【解决方案2】:

    您可以在密码授权类型下使用用户名和密码一次,通过点击令牌端点来获取访问令牌。之后,只需使用刷新令牌更新您的访问令牌,您就不必在移动沙箱中存储用户名和密码。检查documentation 更新访问令牌。有必要将此访问令牌和刷新令牌安全地保存在您的移动沙箱中。为此,您可以使用基于您的移动平台的安全沙盒方法,例如密钥库、钥匙串等,并具有适当的安全性,例如加密它们等。即使您愿意使用用户名和密码来请求令牌您也可以一次又一次地使用这种方法来存储这些凭据。

    【讨论】:

      猜你喜欢
      • 2020-04-22
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2017-12-15
      • 2018-05-30
      相关资源
      最近更新 更多