【发布时间】:2014-07-22 09:43:28
【问题描述】:
这是我在这里的第一篇文章。我正在探索 yammer Oen 图,发现如果我有该用户的访问令牌并生成访问令牌,我可以从我的应用程序代表用户发布,文档中给出了一个重定向 URL。我的问题是,当我将用户重定向到此 oAUth URL 时,应用程序 ID 在 yammer 要求用户凭据的屏幕上可见,稍后当 Yammer 重定向回我的重定向 URL 时,用户访问令牌非常可见。我在这里看到了安全问题,因为最终用户可以在查询字符串中使用 App ID 和访问令牌,在这种情况下,该用户可以使用 APP ID 和访问令牌来阻止我的应用程序,或者他可以从另一个用户那里获取访问令牌来执行此操作.有什么看法吗?
注意:我不想使用服务器端 API,因为这样我无法提供最终用户授权我的应用在 yammer 中发布的 UI。
【问题讨论】: