【发布时间】:2015-09-16 02:21:44
【问题描述】:
我正在构建一个 REST API。 要注册用户,他需要在 Twitter 上进行身份验证。
通常,我会使用 OAuth2 服务器提供的授权代码,但 Twitter 似乎没有实现这种类型的授权。 我不希望我的移动应用程序将 Twitter 令牌发送到 API 以注册用户。我认为这是一个安全漏洞。
我检查了 OAuth 回显 (https://dev.twitter.com/oauth/echo),这似乎没问题。用户将凭据传递给我的 API,我的 API 会根据 twitter API 检查用户。 Twitter 然后返回一个用户对象。但它不会返回访问令牌。
这是唯一的方法吗? 感谢您的帮助。
【问题讨论】: