【问题标题】:Guidance on retaining OAuth access tokens保留 OAuth 访问令牌的指南
【发布时间】:2012-10-26 16:22:43
【问题描述】:

我目前正在使用 DevDefined OAuth。据我所知,访问令牌永远不会从开箱即用的内存存储中删除,因此它们唯一被清理的时间是它们超时并被删除或应用程序重新启动。我很好奇其他人是如何使用这个的?我似乎很多应用程序只允许身份验证令牌继续存在,直到用户说删除它(假设通过注销),人们是否设置了一些超时时间?或者也许是更新?似乎无限期地保留它们对于社交应用程序或我正在建立业务线的东西可能是有意义的,但这似乎并不正确。

任何人都可以肯定会非常有帮助的想法或经验? 谢谢

【问题讨论】:

    标签: oauth token


    【解决方案1】:

    通常,您应该保留访问令牌,直到它被服务撤销(用户撤销它,或者它过期)。在这种情况下,您可以使用您的请求令牌来获取另一个访问令牌。有些服务有一个 API,您也可以使用它来检查您的访问令牌的有效性。

    OAuth 并没有真正为您提供解决您的问题的规定 - 例如,如果您的应用程序已被用户授权,您始终可以从请求令牌中获取访问令牌。

    如果您关心业务线应用程序,那么也许您可以在应用程序层处理。例如,我使用的许多应用程序都需要我登录,但一旦我登录,它就会连接到各种 OAuth 服务(即,它会重复使用访问令牌)而不需要我进一步的许可。

    【讨论】:

    • 我相信 DevDefined oAuth 没有任何内置的对过期访问令牌的支持,所以看起来我可能需要内置一些东西。我认为我们将采取使访问令牌过期的路线在规定的时间后。我应该努力主动删除令牌吗?我们正在使用内存中的令牌存储,如果我没有在到期时主动删除它们,我不知道是否必须担心存储变得太大。
    猜你喜欢
    • 1970-01-01
    • 2011-11-17
    • 1970-01-01
    • 1970-01-01
    • 2019-07-23
    • 1970-01-01
    • 2012-07-20
    • 1970-01-01
    • 2013-05-26
    相关资源
    最近更新 更多